web 安全 第12页

CSRF 攻击原理详解:为什么登录态会成为攻击入口

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入、XSS 和 CSRF 并称为最常见的三大 Web 攻击方式。相比 SQL 注入直接窃取数据库、XSS 直接盗取用户 Cookie,CSRF(CrossSite Request Forgery,跨站请求伪造)显得更加“隐蔽”——攻击者并不需要直接...

阅读(2)评论(0)赞 (0)

CSRF 与 XSS 的核心区别:从攻击链路看防御重点

pren 发布于 2026-09-21

在 Web 安全领域,CSRF(跨站请求伪造)和 XSS(跨站脚本攻击)是两种最常见、也最容易被混淆的攻击方式。许多开发者在面试或日常工作中都能说出它们的名字,但一旦被问到“它们到底有什么区别”“为什么防御手段不能互换”,回答往往就变得模糊。事实上,这两种攻击在攻击链路、信任模型...

阅读(2)评论(0)赞 (0)

SameSite Cookie 在 CSRF 防御中的正确配置方式

pren 发布于 2026-09-21

在 Web 安全领域,跨站请求伪造(CSRF)长期占据 OWASP Top 10 的一席之地。攻击者诱导已登录用户在不知情的情况下向目标站点发送恶意请求,从而完成转账、改密、发帖等敏感操作。传统的防御手段包括 CSRF Token、验证 Referer/Origin 头、双重 C...

阅读(2)评论(0)赞 (0)

XSS 防御体系:输入校验、输出编码与 HttpOnly 的协同使用

pren 发布于 2026-09-21

为什么单一防御措施注定失败 跨站脚本攻击(XSS)长期占据 OWASP Top 10 榜单,其核心原因在于:XSS 的注入点无处不在,而开发者往往只依赖某一种防御手段。有人只做输入过滤,有人只做输出编码,还有人认为加了 HttpOnly 就万事大吉。现实是,每一种措施都有其覆盖盲...

阅读(2)评论(0)赞 (0)

富文本编辑器场景下的 XSS 过滤与白名单设计

pren 发布于 2026-09-21

在 Web 应用开发中,富文本编辑器几乎是内容型产品的标配。无论是博客后台、论坛发帖、商品详情编辑,还是企业级 CMS 系统,用户都希望能够像使用 Word 一样对内容进行加粗、变色、插入链接、上传图片等操作。然而,富文本编辑器在带来便利的同时,也打开了一扇通往 XSS(跨站脚本...

阅读(2)评论(0)赞 (0)

XSS 绕过 CSP 的常见手法与防护策略

pren 发布于 2026-09-21

引言 内容安全策略(Content Security Policy,CSP)是现代 Web 应用抵御 XSS 攻击的重要防线。它通过白名单机制限制浏览器可以加载和执行的资源类型与来源,从根本上降低了恶意脚本注入的成功率。然而,CSP 并非“银弹”。在实际攻防对抗中,攻击者发展出了...

阅读(2)评论(0)赞 (0)

XSS 漏洞全解析:反射型、存储型与 DOM 型的区别与利用

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(CrossSite Scripting,简称 XSS)长期占据 OWASP Top 10 榜单,是最常见、最危险的 Web 漏洞之一。尽管现代框架和浏览器不断推出防护机制,XSS 依然频繁出现在各类真实业务系统中。本文将从原理出发,系统解析反射...

阅读(2)评论(0)赞 (0)

DOM 型 XSS 的挖掘方法与前端安全编码实践

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)始终位居 OWASP Top 10 前列。根据攻击 payload 的存储与触发方式,XSS 通常被分为反射型、存储型和 DOM 型三类。其中,DOM 型 XSS 因其不依赖服务器端响应、完全在浏览器端触发,成为前端安全中极为隐蔽且危害...

阅读(2)评论(0)赞 (0)

从 Cookie 窃取到会话劫持:存储型 XSS 的真实危害

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)长期占据 OWASP Top 10 榜单,而存储型 XSS 更是其中危害最大、影响最深远的一种变体。与反射型 XSS 不同,存储型 XSS 的恶意脚本被永久保存在目标服务器上,所有访问受影响页面的用户都会在不知情的情况下执行攻击者注入的...

阅读(2)评论(0)赞 (0)

从渗透测试报告到安全加固落地:一次 Web 项目整改实录

pren 发布于 2026-09-21

一次例行渗透测试,撕开了多少口子? 去年底,我们团队接手了一个中型 Web 项目的安全整改工作。项目上线已有两年,功能迭代频繁,但安全建设几乎空白。甲方在年度安全审计中委托第三方渗透测试团队做了一次全面评估,报告出来那天,开发群里安静了很久。 报告一共列出 17 个安全问题,其中...

阅读(2)评论(0)赞 (0)