一、XSS 是什么?
全称跨站脚本攻击,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。
二、核心原理
网站没过滤用户输入的内容,把用户写的恶意代码,直接展示给其他访客,浏览器当成正常脚本运行。
三、3 种常见类型(最简单区分)
四、主要危害
- 偷 Cookie(登录凭证,直接盗号)
- 跳转到钓鱼、木马网站
- 窃取账号、隐私信息
- 篡改网页内容
五、最简单防御方法
全称跨站脚本攻击,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。
网站没过滤用户输入的内容,把用户写的恶意代码,直接展示给其他访客,浏览器当成正常脚本运行。