- 0
- 0
- 约1.36千字
- 约 2页
- 2026-08-11 发布于北京
- 举报
XSS的原理分析与解剖
原理和特性
什么是Xss
定义
个⼈理解:就是HTML代码注⼊
注⼊的本质,就是把⽤户输⼊的数据当作前端代码去执⾏
HTML+CSS+JS组合
拼接什么
拼接的HTML代码,⼀般是JS语句
Xss的危害
盗取(⽤的最频繁的)
获取内⽹ip
获取浏览器保存的明⽂
截取⽹⻚屏幕
⽹⻚上的键盘记录
是存放在⽤户的浏览器⾥⾯的,只要能你的浏览器或者你的,别⼈就能得到
类型
反射型XSS(你提交的数据成功的实现了XSS,但是仅仅是对你这次产⽣了影响,是⾮持久型)
型XSS(你提交的数据成功的实现了XSS,存⼊了数据库,别⼈这个⻚⾯的时候就会⾃动触发)
DOM型XSS
检测是否存在Xss
⼀般是想办法让浏览弹窗⼀下,最经典的弹窗语句scriptalert(1)script只要有弹窗,就证明有xss
JS触发类型
触发scriptalert(1)script
协议触发ahref=javascript:alert(1)b
原创力文档

文档评论(0)