资讯动态

XSS 跨站脚本攻击 核心笔记

发布时间:2026/8/14 14:52:36 来源:尧图企业网站定制
一、XSS 简介与危害1. 概念跨站脚本攻击(Cross Site Scripting,XSS):为避免与层叠样式表(CSS)缩写混淆,缩写为 XSS。核心行为:恶意攻击者向 Web 页面插入恶意 Script 代码,当用户访问页面时,代码被浏览器执行,从而实现攻击目的。2. 核心危害盗取各类用户账号(机器登录账号、网银账号、管理员账号等);控制企业数据(读取、篡改、添加、删除敏感数据);盗窃企业商业价值资料;非法转账、强制发送电子邮件;网站挂马、控制受害者机器向其他网站发起攻击;窃取 Cookie 的 sessionid,冒充用户登录。二、XSS 核心分类(反射型 vs 存储型)1. 反射型 XSS(非持久型)特点攻击代码通过 URL 参数传入,服务器仅 “反射” 回页面,不存储;仅对当前访问的用户生效,需诱骗用户点击恶意 URL。实战案例案例 1:本地测试代码(1.php)php运行?php $xss = $_GET['x']; echo $xss; // 直接输出GET参数,无过滤 ?恶意访问 Payload:plaintexthttp://localhost/1.php?x=scriptalert(1)/script http://localhost/1.php?x=h1 style='font-size: 10vw;'你被入侵啦/h1案例 2:实战场景(pikachu 靶场)目标 URL:http://111.

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价