加载中...
XSS(跨站脚本攻击)是一种常见的 Web 安全漏洞,攻击者把恶意脚本注入网页,在其他访问者的浏览器中执行,可窃取 Cookie、劫持会话或篡改页面内容,是网站开发中必须重点防范的攻击方式之一。

| 类型 | Web 安全漏洞 / 注入攻击 |
| 攻击对象 | 浏览网页的用户 |
| 常见分类 | 存储型、反射型、DOM 型 |
| 主要危害 | 窃取 Cookie、会话劫持、页面篡改 |
| 防御手段 | 输入过滤、输出转义、CSP、HttpOnly |
XSS(Cross-Site Scripting,跨站脚本攻击)是一种 Web 安全漏洞:攻击者将恶意脚本代码注入到网页中,当其他用户浏览该页面时,脚本会在他们的浏览器里自动执行,从而窃取信息或冒充用户操作。
正常情况下,浏览器的同源策略会限制不同网站之间互相读取数据。但如果一个网站没有对用户提交的内容(如评论、搜索词、个人资料)做严格过滤,攻击者就能把一段 JavaScript 混进页面。这段脚本在受害者浏览器中运行时,被视为来自该网站本身,等于绕过了同源策略的保护。
XSS 的危害取决于网站处理的数据有多敏感:轻则弹窗恶作剧、篡改页面显示,重则窃取登录 Cookie、劫持账号会话、记录键盘输入,甚至配合钓鱼页面骗取密码和支付信息。由于攻击目标是访问网站的普通用户而非服务器本身,它长期位居 Web 漏洞排行榜前列。
问:XSS 和 SQL 注入有什么区别?答:SQL 注入攻击的是网站数据库,直接威胁服务器数据;XSS 攻击的是浏览网页的用户,脚本在受害者浏览器中执行,两者的注入位置和受害对象都不同。
问:普通用户如何降低被 XSS 攻击的风险?答:不点击来路不明的链接,及时更新浏览器,重要网站用完及时退出登录;但根本的防护要靠网站方修复漏洞。
问:用了 HTTPS 还会被 XSS 攻击吗?答:会。HTTPS 只保证传输过程加密,防不了网页本身被注入恶意脚本,两者解决的是不同层面的安全问题。

| 类型 | Web 安全漏洞 / 注入攻击 |
| 攻击对象 | 浏览网页的用户 |
| 常见分类 | 存储型、反射型、DOM 型 |
| 主要危害 | 窃取 Cookie、会话劫持、页面篡改 |
| 防御手段 | 输入过滤、输出转义、CSP、HttpOnly |
登录 后参与讨论
暂无讨论,来发表第一条评论吧