xss

子非鱼a8 小时前
xss
【XSS】校园墙提示:把心情写在墙上。管理员会不定时巡查留言点击进入留言板后发现可以留言。点进证据回收站后发现有个传参。
szephyr12 小时前
鉴权·xss·csrf·jwt·token
前端鉴权实战:Token 存哪、怎么刷新、怎么防 XSS 与 CSRF“localStorage 里存 token 有 XSS 风险,那放 cookie 就安全了”——错,CSRF 在等着。
子非鱼a1 天前
html·xss
【XSS】乌托邦·王的实验室描述:“你这家伙,上次居然真的能在 33 毫秒的夹缝里动动手脚……” 乌托邦·王咬着笔尖,眼底闪过一丝连她自己都没察觉的雀跃。她迅速转过身,指着面前全新部署的控制台。 “别以为赢了一次就能一直赢下去!既然底层架构拦不住你,那这次我就彻底把前端封死!全新的‘拼少少商城’评价中心部署了基于动态 Nonce 和 strict-dynamic 的极严苛内容安全策略。在这个纯净的 DOM 沙箱里,你的那些恶意脚本根本连执行的机会都不会有!” 一旁的三三甩了甩尾巴,凑到麦克风前:“喵呜……可是王大人昨天晚上对着您的攻
子非鱼a1 天前
xss
【XSS】这个知识库你需要申请输入script发现不给用,但可以用大小写进行绕过。我的申请里也是啥都没有盲 XSS 在其他的浏览器里执行,我们看不到结果,所以必须让它主动把数据 "寄" 出来。这里用的是webhook.site。
zander2584 天前
xss·csrf·cors·登录模块·cookie的三个属性
知识分享平台项目复习第二天:登录模块中的双令牌与刷新安全(2)复习日期:2026-09-14 当前主线:认证安全——登录闭环第一天复习登录模块时,我已经理解了 Access Token、Refresh Token、Redis jti 白名单、Rotation 和登出空窗期。继续讨论前端令牌存储时,又出现了一个新的问题:当前项目把 Access Token 和 Refresh Token 都保存在 localStorage 中,这样虽然实现简单,但需要考虑浏览器环境中的安全风险。
样子20187 天前
android·前端·javascript·html·xss
Js 之根据白名单过滤 HTML(防止 XSS 攻击)https://gitcode.com/gh_mirrors/js/js-xss
DsirNg8 天前
xss·csrf·token·cookie·refresh token·前端安全·登录态
登录后的那一个小时:把前端会话续期做成可收敛的控制面很多登录态问题,最初都表现得像一个很小的前端故障:页面突然跳回登录页、某个请求重复提交、一个标签页已经退出,另一个标签页却仍显示“已登录”。
小江的记录本19 天前
前端·css·面试·前端框架·tensorflow·html5·xss
【CSS】CSS 核心:盒模型、BFC/IFC、Flex/Grid 布局、响应式布局、移动端适配(附《思维导图》)CSS 布局体系从基础盒模型到现代二维布局,再到多端适配,形成了一套完整的「基础渲染规则 → 布局方案 → 多端适配」的知识层级。以下从六大核心模块进行系统性梳理。
DsirNg19 天前
oauth·xss·csrf·token·cookie·认证授权·web 安全
凭证不是登录态:从攻击面重做浏览器认证设计前端认证设计不应停留在“Cookie 和 Token 哪个更安全”。Cookie 是浏览器保存和自动发送数据的机制,Session ID、JWT、Access Token、Refresh Token 才可能是凭证;登录态则是服务端与客户端共同维护的认证上下文。
蒲公英eric21 天前
前端·web安全·ai·xss·dvwa·ai安全
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 11 篇文章。DOM 型 XSS(DOM-based Cross-Site Scripting)是一种纯客户端的跨站脚本攻击。与反射型和存储型 XSS 不同,DOM 型 XSS 的恶意代码并不经过服务器,而是在浏览器端通过修改 DOM(Document Object Model)结构来触发。
Blockchina21 天前
sql·安全·xss
Codex安全盲区:我用4组本地测试复盘SQLi、XSS、越权与路径穿越先说结论:Codex 可以显著加快代码初稿的完成速度,但“功能能运行”和“代码可上线”是两套验收标准。
黄俊懿22 天前
网关·网络安全·架构·系统架构·架构师·xss·架构设计
【架构师从入门到进阶】第五章:DNS&CDN&网关优化思路——第七节:网关-XSS攻击与预防在前面的文章中,我们讲了负载均衡,讲了请求从客户端出发到服务器的中间过程。我们是按照用户请求到达我们服务器的顺序来讲解我们架构方面的知识的。
HackTwoHub23 天前
前端·sql·安全·web安全·网络安全·自动化·xss
Butter_Cookie 黄油曲奇|浏览器渗透插件,云存储检测、XSS、SQL 注入一站式 Web 安全测试工具黄油曲奇是一款集成化渗透测试浏览器插件,专为安全测试人员和开发者设计。它提供了丰富的安全测试工具,包括信息收集、信息提取、XSS 测试、SQL 注入测试、端点安全扫描、云存储检测、Shodan 主机信息查询以及多种辅助工具,帮助用户快速识别和评估 Web 应用的安全漏洞。该插件集成了 8 大核心功能模块,覆盖了 Web 应用渗透测试的各个方面。通过直观的用户界面和强大的功能,黄油曲奇使安全测试变得简单高效,即使是非专业安全人员也能轻松操作。
Rain的Java大神之路1 个月前
java·运维·后端·web安全·面试·架构·xss
短信接口被狂刷怎么处理“紧急止损→多层防护→业务优化→监控复盘”先把问题压下来,避免损失扩大,这是优先级最高的操作:建立从前端到后端、从网关到业务的立体防护网,层层过滤恶意请求:
云水一下1 个月前
web安全·xss·bwapp·sqlitemanager·cve-2012-5105·bee-box
零基础玩转bWAPP靶场(六十五):SQLiteManager XSS摘要:这是 bWAPP 系列第六十五篇,聚焦于 SQLiteManager XSS。这是 bWAPP 中一个非常特殊的关卡——它指向的是第三方工具 SQLiteManager 的历史 XSS 漏洞,编号 CVE-2012-5105。文章会从零开始介绍 SQLiteManager 是什么、它的典型使用场景,然后基于真实源码分析 CVE-2012-5105 的漏洞细节,找出真正的注入点(dbsel 参数)。最后手把手教你如何在 Bee-Box 虚拟机中复现这个漏洞,并通过 BeEF 工具获取 Cookie 并
TJHHH.1 个月前
前端·web安全·xss
XSS-labs-masterPHP代码PHP代码:PHP代码:不行,查看源码:如图得知"、<、> 被进行了 HTML 转义:PHP代码:
DsirNg1 个月前
xss·csrf·cookie·会话管理·前端安全·登录态·刷新令牌
登录态失控时,前端如何止损:从令牌轮换到会话退出的完整设计很多登录态设计讨论,最终都会落到“JWT 放 Cookie 还是 localStorage”上。但这只是凭证如何携带或存放的一小部分。
云水一下1 个月前
web安全·xss·bwapp·header·custom·reflected
零基础玩转bWAPP靶场(六十四):XSS - Reflected (Custom Header)摘要:这是 bWAPP 系列第六十四篇,聚焦于 XSS - Reflected (Custom Header)。这一关的注入点不在 URL、不在表单、不在 Referer,而在 自定义 HTTP 请求头。服务器读取名为 bWAPP 的自定义请求头,直接输出到页面,没有过滤。文章会演示如何通过 Burp Suite 添加恶意自定义头注入 BeEF Hook,连接 BeEF 并获取 Cookie。附真实案例。
障碍的枫子1 个月前
前端·xss·csrf
xss和CSRF的攻击和防御xss(跨站脚本攻击)是一种通过向网页端注入恶意脚本,在用户浏览器执行攻击代码的漏洞,会通过url参数、表单提交等,窃取用户的身份凭证(如cookie、session)和篡改页面内容(如插入虚假广告或链接)。
Sagittarius_A*1 个月前
前端·网络·web安全·网络安全·xss·dvwa
Stored Cross Site Scripting(XSS)存储型跨站脚本漏洞:恶意数据持久化缺陷与 DVWA 分级绕过实战今天继续 DVWA Web 漏洞靶场系列,来学习 XSS 漏洞中危害更大、影响更持久的一类经典漏洞——Stored Cross Site Scripting(存储型跨站脚本,简称 Stored XSS)。