目录

    进阶文档-浏览器安全

    前端安全

    XSS

    简介:

    Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击者通过在目标网站上注入恶意脚本,使之在用户的浏览器上运行。利用这些恶意脚本,攻击者可获取用户的敏感信息如 Cookie、SessionID 等,进而危害数据安全

    • 在处理输入时,以下内容都不可信:
      • 来自用户的 UGC 信息
      • 来自第三方的链接
      • URL 参数
      • POST 参数
      • Referer (可能来自不可信的来源)
      • Cookie (可能来自其他子域注入)

    分类

    • 根据攻击的来源,XSS 攻击可分为存储型、反射型和 DOM 型三种

    能将字符串当作函数运行

    参考文档

    CSRF(Cross-Site Request Forgery)

    简介