浏览器安全
内容来自 语雀 CUGGZ
XSS 攻击
XSS 攻击指的是跨站脚本攻击,是一种代码注入攻击。攻击者通过在网站注入恶意脚本,使之在用户的浏览器上运行
- 反射型 XSS
攻击者构造出特殊的 URL,比如在查询参数上做手脚
- 存储型 XSS
攻击者将恶意代码提交到⽬标⽹站的数据库中
- DOM 型 XSS
攻击者构造出特殊的 URL,因为浏览器不会将 hash 值发给服务器,所以可以在 hash 上做手脚。
DOM 型 XSS 跟前两种 XSS 的区别是,取出和执⾏恶意代码由浏览器端完成,属于前端 JavaScript ⾃身的安全漏洞,⽽其他两种 XSS 都属于服务端的安全漏洞