XSS的一些特点
-通常难以从UI, 上感知(暗地执行脚本)
-窃取用户信息(cookie/token)
-绘制UI (例如弹窗),
诱骗用户点击/填写表单
Stored XSS
-恶意脚本被存在数据库中
-访问页面→读数据=被攻击
-危害最大,对全部用户可见
DDOS
短时间内,来自大量僵尸设备的请求流量,服务器不能及时完成全部请求,导致请求堆积,进而雪崩效应,无法响应新请求。
中间人攻击
前端
-主流框架默认防御XSS
- google-closure-library
服务端(Node)
- DOMPurify
CSP
-哪些源(域名)被认为是安全的
来自安全源的脚本可以执行,否则直接抛错
-对eval + inline script说no
csrf的防御:
避免用户携带cookie
注入防御:
dos防御:
ddos防御:
防御中间人: