加载中...
XSS(跨站脚本攻击)是一种常见的 Web 安全漏洞,攻击者把恶意脚本注入网页,在其他访问者的浏览器中执行,从而窃取登录凭证、冒充用户操作。本词条通俗介绍 XSS 的原理、常见类型与防御方法。

| 类型 | Web 安全漏洞 / 攻击方式 |
| 英文全称 | Cross-Site Scripting |
| 常见变种 | 反射型、存储型、DOM 型 |
| 攻击目标 | 网站访问者的浏览器 |
| 常见防御 | 输入过滤、输出转义、CSP |
XSS(跨站脚本攻击,英文 Cross-Site Scripting)是一种 Web 安全漏洞:攻击者把恶意的客户端脚本注入到网页中,当其他用户浏览该页面时,脚本会在他们的浏览器里悄悄执行。
网页本身允许运行 JavaScript 等脚本,浏览器无法分辨某段脚本到底是网站自己写的,还是攻击者塞进来的。如果网站把用户提交的内容(评论、昵称、搜索词、URL 参数等)未经处理就直接拼进页面,攻击者就能借此夹带脚本代码。由于这些脚本看起来来自受信任的网站,它们可以绕过浏览器的同源策略等访问控制,读取该站点下的敏感数据。
XSS 的危害轻则弹窗恶作剧、篡改页面,重则窃取 Cookie 和会话凭证、冒充用户发帖转账、植入钓鱼表单或键盘记录,实际影响取决于网站承载数据的敏感程度和防护水平。它与 SQL 注入并列,长期位居 Web 漏洞榜单前列。
问:XSS 和 CSRF 有什么区别?答:XSS 是把恶意脚本注入页面、在受害者浏览器里执行;CSRF 则是诱导已登录用户的浏览器向目标网站发出伪造请求,两者常被组合利用但原理不同。
问:普通用户如何降低被 XSS 攻击的风险?答:不点击来路不明的链接,保持浏览器更新,重要账号开启两步验证,可以显著减小损失。
问:用了前端框架还会有 XSS 吗?答:React、Vue 等框架默认会转义输出,能挡住多数场景,但使用 innerHTML、v-html 之类直接插入 HTML 的接口时仍可能引入漏洞。

| 类型 | Web 安全漏洞 / 攻击方式 |
| 英文全称 | Cross-Site Scripting |
| 常见变种 | 反射型、存储型、DOM 型 |
| 攻击目标 | 网站访问者的浏览器 |
| 常见防御 | 输入过滤、输出转义、CSP |
登录 后参与讨论
暂无讨论,来发表第一条评论吧