Java安全高频面试题及详细答案(真实面试版).docxVIP

  • 1
  • 0
  • 约3.77千字
  • 约 6页
  • 2026-08-24 发布于河北
  • 举报

Java安全高频面试题及详细答案(真实面试版).docx

Java安全高频面试题及详细答案(真实面试版)

一、JavaWeb基础安全面试题

1.说说你对XSS攻击的理解?分类和修复方案?

参考答案:

XSS就是跨站脚本攻击,核心是网站对用户输入没做过滤,导致攻击者可以注入JS脚本,在用户浏览器上执行,窃取Cookie、劫持页面、跳转钓鱼等。

主要分三类:

存储型XSS:恶意代码存入服务器数据库,所有访问对应页面的用户都会触发,危害最大。比如评论区、留言板没过滤输入。

反射型XSS:临时通过URL参数携带恶意代码,服务器直接返回给浏览器渲染,不会存储,需要诱导用户点击链接触发。

DOM型XSS:全程不经过服务器,纯前端JS解析URL、DOM参数导致执行,服务器端代码完全没问题,容易被忽略。

修复方案:

前端:对用户输入、页面输出做HTML转义,禁止直接拼接DOM;

后端:统一过滤特殊字符(、、、、),使用工具类转义输出;

配置响应头:X-XSS-Protection:1;mode=block;

核心:Cookie设置HttpOnly,防止脚本窃取Cookie。

2.什么是CSRF攻击?原理和怎么防护?

参考答案:

CSRF是跨站请求伪造,简单说就是利用用户的登录态,诱导用户在不知情的情况下发起非法请求。

原理:用户登录A网站后,浏览器保留了A网站的Cookie,攻击者构造恶意页面,诱导用户点击,自动带着用

文档评论(0)

1亿VIP精品文档

相关文档