2026年09月21日的文章 第24页

web 安全

XSS 绕过 CSP 的常见手法与防护策略

pren 发布于 2026-09-21

引言 内容安全策略(Content Security Policy,CSP)是现代 Web 应用抵御 XSS 攻击的重要防线。它通过白名单机制限制浏览器可以加载和执行的资源类型与来源,从根本上降低了恶意脚本注入的成功率。然而,CSP 并非“银弹”。在实际攻防对抗中,攻击者发展出了...

阅读(4)评论(0)赞 (0)

web 安全

从 Cookie 窃取到会话劫持:存储型 XSS 的真实危害

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)长期占据 OWASP Top 10 榜单,而存储型 XSS 更是其中危害最大、影响最深远的一种变体。与反射型 XSS 不同,存储型 XSS 的恶意脚本被永久保存在目标服务器上,所有访问受影响页面的用户都会在不知情的情况下执行攻击者注入的...

阅读(4)评论(0)赞 (0)

web 安全

DOM 型 XSS 的挖掘方法与前端安全编码实践

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)始终位居 OWASP Top 10 前列。根据攻击 payload 的存储与触发方式,XSS 通常被分为反射型、存储型和 DOM 型三类。其中,DOM 型 XSS 因其不依赖服务器端响应、完全在浏览器端触发,成为前端安全中极为隐蔽且危害...

阅读(4)评论(0)赞 (0)

web 安全

XSS 漏洞全解析:反射型、存储型与 DOM 型的区别与利用

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(CrossSite Scripting,简称 XSS)长期占据 OWASP Top 10 榜单,是最常见、最危险的 Web 漏洞之一。尽管现代框架和浏览器不断推出防护机制,XSS 依然频繁出现在各类真实业务系统中。本文将从原理出发,系统解析反射...

阅读(4)评论(0)赞 (0)

web 安全

从渗透测试报告到安全加固落地:一次 Web 项目整改实录

pren 发布于 2026-09-21

一次例行渗透测试,撕开了多少口子? 去年底,我们团队接手了一个中型 Web 项目的安全整改工作。项目上线已有两年,功能迭代频繁,但安全建设几乎空白。甲方在年度安全审计中委托第三方渗透测试团队做了一次全面评估,报告出来那天,开发群里安静了很久。 报告一共列出 17 个安全问题,其中...

阅读(4)评论(0)赞 (0)

web 安全

基于 OWASP Top 10 的 Web 安全加固路线图

pren 发布于 2026-09-21

引言 在当今数字化时代,Web 应用已成为企业业务的核心载体,同时也成为攻击者重点关注的目标。SQL 注入、XSS、CSRF 等经典攻击手段至今仍然活跃,而 OWASP Top 10 作为业界公认的 Web 应用安全风险清单,为我们提供了一份权威的“体检表”。本文将围绕 OWAS...

阅读(4)评论(0)赞 (0)

web 安全

Nginx 与 WAF 联动:为 Web 应用增加一层安全防护

pren 发布于 2026-09-21

Web 应用的安全形势日益严峻,SQL 注入、XSS、CSRF 等攻击手段层出不穷。Nginx 作为最流行的反向代理和 Web 服务器之一,本身具备一定的安全能力,但面对复杂的应用层攻击,仅靠 Nginx 内置功能远远不够。将 Nginx 与 WAF(Web Applicatio...

阅读(4)评论(0)赞 (0)

web 安全

常见 Web 漏洞修复优先级:SQL 注入、XSS、CSRF 该如何排期

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入、XSS(跨站脚本攻击)和 CSRF(跨站请求伪造)是三种最经典、也最常被提及的漏洞。几乎每一份安全扫描报告里,它们都会出现。然而,当安全团队把一份包含几十个漏洞的报告交给研发团队时,最常听到的问题往往是:“先修哪个?” 修复优先级并不是简单地按...

阅读(4)评论(0)赞 (0)

web 安全

Web 应用安全加固:从代码层、框架层到服务器层

pren 发布于 2026-09-21

Web 应用安全是一个系统性工程,单靠某一层的防护远远不够。攻击者的入口可能来自一段未过滤的用户输入、一个配置不当的框架中间件,或者一台暴露了版本信息的服务器。本文按照代码层、框架层、服务器层三个维度,梳理一套可落地的安全加固思路,覆盖 SQL 注入、XSS、CSRF 等常见威胁...

阅读(4)评论(0)赞 (0)

web 安全

输入校验与输出编码:构建 XSS 与注入类漏洞的统一防线

pren 发布于 2026-09-21

在 Web 安全领域,XSS(跨站脚本攻击)与 SQL 注入长期占据 OWASP Top 10 的显著位置。尽管两者的攻击目标不同——一个针对浏览器中的用户,一个针对后端数据库——但它们共享一个根本性的成因:应用程序将不可信数据当作代码或指令执行了。理解这一共性,是构建统一防线的...

阅读(4)评论(0)赞 (0)