XSS原理及防范
1 | Xss(cross-site scripting)攻击指的是攻击者往Web页面里插入恶意 html标签或者javascript代码。 |
XSS与CSRF有什么区别吗?
1 | XSS是获取信息,不需要提前知道其他用户页面的代码和数据包。CSRF是代替用户完成指定的动作,需要知道其他用户页面的代码和数据包。 |
要完成一次CSRF攻击,受害者必须依次完成两个步骤:
1 | 登录受信任网站A,并在本地生成Cookie。 |
CSRF的防御
1 | 服务端的CSRF方式方法很多样,但总的思想都是一致的,就是 |