- 标签
- XSS
XSS 为什么能在你的网站执行:三类攻击与防御
XSS本质是攻击者控制的数据被浏览器当作网页代码执行,可在当前Origin下读取localStorage或CSRF Token,并以用户身份调用接口。防御需分层处理:1)普通文本用textContent输出,特殊字符按上下文转义,禁用危险脚本API;2)富文本内容需经严格Sanitizer清洗(如DOMPurify)并限制允许标签及属性;3)框架默认处理模板语法安全,但需避免使用dangerouslySetInnerHTML等危险API;4)配合CSP策略限制内联脚本和eval,但作为第二道防线。常见误区包括仅过滤script标签、依赖单次输入过滤或前端过滤。正确防御需确保同一数据进入不同渲染上下文时均按规则处理,服务端渲染必须严格编码,HttpOnly可作为辅助降低风险但非根本方案。
- 2026/07/13 11:13
- 11
- 0
- 0
- 25.1℃
浏览器 Web 安全基础系列:从同源策略到 XSS 与资源防护
本系列系统讲解浏览器安全机制,按依赖关系设计学习路径,先从同源策略、网站指纹识别基础,逐步深入Cookie存储规则、跨源资源共享(CORS)限制原理,解析XSS攻击路径与防御方法,最后拓展至内容安全策略(CSP)、第三方资源完整性验证及防盗链机制。内容围绕单次HTTP请求展开,完整解析浏览器安全防护流程:同源判断→Cookie携带→CORS拦截→服务端登录状态校验→XSS过滤→安全策略执行。适合具备HTML/JavaScript基础但未系统学习Web安全的前端开发者,每篇通过真实场景问题引入,搭配核心代码解析与可运行实验验证,特别标注常见误区(如同源策略≠CORS限制)。系列边界聚焦浏览器安全层,不延伸SQL注入等服务端漏洞。建议按01-08建立基础模型,09-11深入防御,最后12篇综合策略应用,概念混淆时可回溯特定篇目对照练习。
- 2026/07/13 11:13
- 9
- 0
- 0
- 24.9℃