二.前端安全之XSS

概述
全称为Cross Site Scriptiong,即跨站脚本。发生在目标网站中目标用户的浏览器层面上,当用户浏览器渲染整个HTML文档的过程会出现不被预期的脚本指令并执行时,XSS就会发生。   

目标网站的目标用户:强调了场景    
浏览器:因为这类攻击都是有浏览器来解释执行的。浏览器会严格执行共同的约定,同源策略,不符合的约定的就不会执行。  
不被预期的:就是很可能是攻击者在输入时提交了可控的脚本内容,然后输出后被浏览器解释并执行  
“跨站脚本”重要的是脚本
某些时候,并不按浏览器允许的策略执行(同源策略),那就是一次真正意义上的跨站了,跨站脚本突破的是浏览器的同源策略;  
XSS的类型
有三类:反射型XSS(也叫非持久型XSS)、存储型XSS(也叫持久型XSS) 、DOM XSS;  
  • 反射型XSS:浏览器发起请求的时候XSS代码出现在URL中,作为输入提交到服务器,服务器解析后返回给浏览器,最终浏览器解释执行。
  • 存储型XSS:存储型XSS和反射型XSS的区别在于,提交的XSS代码会存储在服务端,下次请求目标时不需要再次提交XSS代码;存储XSS代码的攻击是隐蔽的;
  • DOM XSS:不需要服务器的参与,由浏览器解释执行;
可能出现XSS攻击的地方
所有可以解析HTML文档和JavaScript文档的环境;  
XSS的危害
网页挂马,盗取cookie,盗取用户信息,劫持用户浏览器回话网络钓鱼...
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值