何为XSS攻击及反制措施

XSS攻击

什么是xss攻击?

跨站脚本攻击 Cross Site Scripting

  • 为什么其缩写不是css呢?原因是为了和重叠样式表css进行区分

XSS攻击是指攻击者通过在网页中注入恶意脚本,使得用户在浏览网页时执行该脚本,从而达到攻击的目的。

攻击者可以盗取用户Cookie,密码等重要数据。

例如:用户在评论框输入了javascript脚本而非正常文本,后台没有对该用户数据进行处理,直接放入数据库。那么,当第三方如其他用户访问该页面时,浏览器就会执行该脚本,从而盗取个人信息。

有哪些XSS攻击?

XSS攻击可以分为反射型、存储型和DOM型三种类型。

  • 反射型XSS攻击是指攻击者将恶意脚本注入到URL参数中,当用户点击该URL时,恶意脚本会被执行。

  • 存储型XSS攻击是指攻击者将恶意脚本存储到服务器上,当用户访问包含该恶意脚本的页面时,恶意脚本会被执行。

  • DOM型XSS攻击是指攻击者将恶意脚本注入到页面的DOM元素中,当用户与该元素交互时,恶意脚本会被执行。

如何防止XSS攻击?

后端永远不要轻易相信用户端提交的数据!!!

  • 对用户提交的信息进行"消毒处理",也就是说对特殊字符进行过滤和转义。对js脚本中的<>进行转移<>再进行存储。

  • cookie中设置HttpOnly属性,js脚本将无法读取到cookie信息!

  • 设置HTTP响应头中的Content-Security-Policy(CSP)字段,限制页面中可以执行的脚本来源。


__EOF__

本文作者3DG
本文链接https://www.cnblogs.com/3-DG/p/17758473.html
关于博主:评论和私信会在第一时间回复。或者直接私信我。
版权声明:本博客所有文章除特别声明外,均采用 BY-NC-SA 许可协议。转载请注明出处!
声援博主:如果您觉得文章对您有帮助,可以点击文章右下角推荐一下。您的鼓励是博主的最大动力!
posted @   3DG  阅读(20)  评论(0编辑  收藏  举报
相关博文:
阅读排行:
· 分享一个免费、快速、无限量使用的满血 DeepSeek R1 模型,支持深度思考和联网搜索!
· 基于 Docker 搭建 FRP 内网穿透开源项目(很简单哒)
· ollama系列01:轻松3步本地部署deepseek,普通电脑可用
· 25岁的心里话
· 按钮权限的设计及实现
点击右上角即可分享
微信分享提示