XSS 攻击
什么是 XSS 攻击?
跨站脚本攻击(Cross-site scripting,XSS)是一种安全漏洞,攻击者可以利用这种漏洞在网站上注入恶意的客户端代码。若受害者运行这些恶意代码,攻击者就可以突破网站的访问限制并冒充受害者。
如果 Web 应用程序没有部署足够的安全验证,那么,这些攻击很容易成功。浏览器无法探测到这些恶意脚本是不可信的,所以,这些脚本可以任意读取 cookie,session tokens,或者其他敏感的网站信息,或者让恶意脚本重写HTML内容。
XSS 的本质是因为网站没有对恶意代码进行过滤,与正常的代码混合 在一起了,浏览器没有办法分辨哪些脚本是可信的,从而导致了恶意 代码的执行。