常见的WEB攻击


XSS

全称:Cross Site Scripting

中文名:跨站脚本

原理:利用网站漏洞和用户对该网站的信任,植入恶意javascript脚本,让用户访问的时候出现不被预期、恶意的操作。

例:

1.用户A在某论坛评论区评论, 并植入恶意代码。

你是个好人。  

2.用户A评论后,数据保存到服务端数据库中。

3.其它用户查看该评论后,首先看到内容"你是个好人"。然后浏览器弹出弹窗提示1,接着便把自己的cookie数据提交给了http://xxx.com/saveCookie。

预防:

1.服务端替换恶意内容,比如替换