- 1
- 0
- 约3.77千字
- 约 6页
- 2026-08-24 发布于河北
- 举报
Java安全高频面试题及详细答案(真实面试版)
一、JavaWeb基础安全面试题
1.说说你对XSS攻击的理解?分类和修复方案?
参考答案:
XSS就是跨站脚本攻击,核心是网站对用户输入没做过滤,导致攻击者可以注入JS脚本,在用户浏览器上执行,窃取Cookie、劫持页面、跳转钓鱼等。
主要分三类:
存储型XSS:恶意代码存入服务器数据库,所有访问对应页面的用户都会触发,危害最大。比如评论区、留言板没过滤输入。
反射型XSS:临时通过URL参数携带恶意代码,服务器直接返回给浏览器渲染,不会存储,需要诱导用户点击链接触发。
DOM型XSS:全程不经过服务器,纯前端JS解析URL、DOM参数导致执行,服务器端代码完全没问题,容易被忽略。
修复方案:
前端:对用户输入、页面输出做HTML转义,禁止直接拼接DOM;
后端:统一过滤特殊字符(、、、、),使用工具类转义输出;
配置响应头:X-XSS-Protection:1;mode=block;
核心:Cookie设置HttpOnly,防止脚本窃取Cookie。
2.什么是CSRF攻击?原理和怎么防护?
参考答案:
CSRF是跨站请求伪造,简单说就是利用用户的登录态,诱导用户在不知情的情况下发起非法请求。
原理:用户登录A网站后,浏览器保留了A网站的Cookie,攻击者构造恶意页面,诱导用户点击,自动带着用
您可能关注的文档
最近下载
- 2026年四川省社区专职工作者招聘考试(综合知识)历年参考题库含答案详解.docx VIP
- 【历史】中外历史大事年表(详细).pdf
- 凯泉水泵-XBD系列消防泵综合样本2021-3-5.pdf VIP
- 2026企业采购管理制度与比价审批资料包.docx VIP
- 昔格达地层路堑边坡防护措施建议.pptx VIP
- 《GB/T 5783-2025紧固件 六角头螺栓 全螺纹》.pdf
- 20kV及以下配电网工程预算定额 第一册 建筑工程2009.pdf VIP
- 钢结构监理实施细则钢结构监理实施细则.doc VIP
- 昔格达地层路堑边坡防护措施建议.pdf VIP
- 02S404 防水套管图集--.pdf VIP
原创力文档

文档评论(0)