XSS 跨站脚本攻击

一、XSS 是什么?

全称跨站脚本攻击 ,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。

二、核心原理

网站没过滤用户输入的内容,把用户写的恶意代码,直接展示给其他访客,浏览器当成正常脚本运行。

三、3 种常见类型(最简单区分)

  1. 反射型 XSS 黑客做个带恶意代码的链接,你点了就触发,代码不存服务器,骗点击才中招,一次性。
  2. 存储型 XSS(最危险) 黑客把恶意代码发在评论、留言、帖子里,存进服务器,所有打开这个页面的人都会自动执行,持久危害。
  3. DOM 型 XSS 不经过服务器,直接修改前端页面结构,本地执行代码,更隐蔽。

四、主要危害

  • 偷 Cookie(登录凭证,直接盗号)
  • 跳转到钓鱼、木马网站
  • 窃取账号、隐私信息
  • 篡改网页内容

五、最简单防御方法

  1. 过滤用户输入,删掉 / 转义<script>等危险代码
  2. 页面输出内容时转义,让代码变成普通文字
  3. 给 Cookie 加HttpOnly,禁止 JS 读取
  4. 开启 CSP 策略,限制可运行的脚本来源
相关推荐
Setsuna_F_Seiei9 小时前
前端转型 Agent 开发 06 之 Agent Memory 记忆系统(让 Agent 更智能,更懂你)
前端·agent·ai编程
zhangzeyuaaa10 小时前
Ruby 多线程、GVL(GIL)与 Mutex 完全指南
开发语言·前端·ruby
默_笙10 小时前
🌊 向量库和 ES 都查不出"关系",我只好给奶茶建了一张人脉网
前端·javascript
优选资讯10 小时前
标签打印软件怎么对接 Excel 数据
前端·excel
一个风轻云淡11 小时前
GCC 和 GDB命令简单解读
java·linux·前端
u01110267512 小时前
图片处理接口如何统一错误信息 前端提示与后端错误码设计
前端·状态模式
福兮说12 小时前
浏览器里把 iPhone 的 HEIC 转成 JPG:Chrome 解不开、转完大了七成、拍摄时间全丢,六个坑实测
前端·javascript·图像处理·chrome·ios·iphone·heic
libokaifa13 小时前
把语音模型塞进手机:sherpa-onnx 在 Android 上的 ASR / TTS
前端
deli00713 小时前
DLA 枝晶生长实测:5000 个粒子集体停摆之后,分形维数收敛到 1.70
前端
IT_陈寒13 小时前
Redis卡顿的锅,这次真不是大key的错
前端·人工智能·后端