XSS
跨站脚本攻击(Cross Site Scripting
)
攻击方式
- 通过
input
和textarea
注入 - 嵌入
JS
脚本 img
的onerror
- 直接使用
URL
参数
防御方式
- 输入验证、过滤
- Content-Type
- Session、验证码
CSRF
跨站请求伪造 CSRF
(Cross-site request forgery)
攻击方式
隐式身份验证机制
防御方式
- 验证 HTTP Referer 字段
- 验证 token
clickjacking
UI覆盖攻击,点击劫持
攻击方式
使用不可见的 iframe ,欺骗用户进行操作
防御方式
- X-FRAME-OPTIONS
- 顶层判断