XSS
跨站脚本攻击(Cross Site Scripting)
攻击方式
- 通过
input和textarea注入 - 嵌入
JS脚本 img的onerror- 直接使用
URL参数
防御方式
- 输入验证、过滤
- Content-Type
- Session、验证码
CSRF
跨站请求伪造 CSRF(Cross-site request forgery)
攻击方式
隐式身份验证机制
防御方式
- 验证 HTTP Referer 字段
- 验证 token
clickjacking
UI覆盖攻击,点击劫持
攻击方式
使用不可见的 iframe ,欺骗用户进行操作
防御方式
- X-FRAME-OPTIONS
- 顶层判断