XSS原理与防御

XSS 跨站脚本攻击完整指南:反射型/存储型/DOM型、攻击原理、利用方式、防御方法。

写在前面:合法学习边界

XSS 测试只在授权测试环境进行。

一、XSS 攻击链

XSS 攻击流程
1
① 注入 → ② 受害者执行 → ③ 窃取 Cookie/Token → ④ 控制会话

二、XSS 类型

1
2
3
反射型:URL 参数注入 → 页面反射输出
存储型:写入数据库 → 所有用户访问时触发
DOM 型:前端 JS 处理 URL → 无需服务端

三、防御方法

1
2
3
输出编码:HTML/JS/URL/Attribute 上下文编码
输入验证:白名单过滤
HTTP 头:X-XSS-Protection · CSP · HttpOnly

四、小结

XSS 的核心是不可信数据未经处理直接输出到 HTML。防御核心是输出编码 + CSP + HttpOnly Cookie

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处
最后更新于 Aug 30, 2026 10:00 +0800