跳至主要内容
短.be

XSS

Cross-Site Scripting 的缩写,通过在网页中注入恶意脚本来攻击用户的安全漏洞。

2026年8月11日 · 约 1 分钟阅读

安全

XSS (Cross-Site Scripting) 是利用 Web 应用程序的漏洞,向页面注入恶意 JavaScript 代码,从而窃取用户的 Cookie、会话信息、个人数据等的攻击手法。它是常年位列 OWASP Top 10 的代表性 Web 安全威胁。

XSS 主要有 3 种类型。反射型 XSS,即 URL 参数中包含的脚本被原样显示在页面上;存储型 XSS,即保存在数据库中的脚本被显示给其他用户;DOM 型 XSS,即在客户端 JavaScript 操作 DOM 时发生。其中存储型 XSS 的影响范围最广,也最为危险。

XSS 对策的基础是多层防御。第一,对输入值进行校验,以白名单方式限制允许的字符种类。第二,输出时进行 HTML 转义 (把 < 转为 &lt;,把 > 转为 &gt;)。第三,设置 CSP 响应头,禁止内联脚本的执行。第四,使用 HttpOnly Cookie,使 JavaScript 无法访问 Cookie。把这些手段组合起来,就能大幅降低 XSS 的风险。

短链接服务中,把用户输入的 URL 显示在页面上时存在 XSS 风险。特别是一旦允许 `javascript:` 这种协议的 URL,用户点击链接时就会执行任意 JavaScript。因此必须做白名单校验,把 URL 的协议限定为 `http://` 和 `https://`。

分享到 XHatena

这篇文章对您有帮助吗?

相关术语

相关文章

常见问题

XSS 攻击有哪些类型?
有反射型(Reflected)、存储型(Stored)、基于 DOM 的三种类型。存储型最为危险,攻击代码保存在服务器上,会影响其他用户。
防止 XSS 的基本对策是什么?
输入值的净化处理、输出时的转义处理、设置 CSP 头、使用 HttpOnly Cookie 是基本对策。也请利用框架的自动转义功能。

把知识用到真实链接上

免费缩短网址