Fork me on GitHub
秋染蒹葭

做懂安全的前端之二:跨站脚本攻击(XSS)

跨站脚本攻击: Cross Site Scripting

能做什么

  • 获取页面数据
  • 获取cookies
  • 劫持前端逻辑
  • 发送请求
  • 偷取网站的任意数据
  • 偷取用户资料
  • 偷取用户密码和登陆态
  • 欺骗用户

案例

  • 站酷(在下一个显示了搜索的关键词,而且这里的搜索词还显示到了地址栏,这样构造后了url发给别人就可以了,可以盗取身份了)
  • QQ空间,日志,富文本
  • 商城提交信息,是否可以提交脚本呢,可以到后台工作人员的后台。因为存在http Referer这个http头,拿到后台的地址

分类

可以简单分为两类,一般来说,反射型一般需要用户手动点击一个有代码的url,这样一般的用户还是可以分辨出来的,但是假如是存储型的就很难发现了,危害更大

反射型

参考资料
前端安全系列(一):如何防止XSS攻击?

本文标题:做懂安全的前端之二:跨站脚本攻击(XSS)

文章作者:zhyjor

发布时间:2018年05月26日 - 12:05

最后更新:2023年10月11日 - 02:10

原始链接:https://zhyjor.github.io/2018/05/26/做懂安全的前端之二:跨站脚本攻击(XSS)/

许可协议: 署名-非商业性使用-禁止演绎 4.0 国际 转载请保留原文链接及作者。

🐶 您的支持将鼓励我继续创作 🐶

热评文章