XSS

XSS 分类

XSS 攻击

  1. 盗用 cookie,获取敏感信息
  2. 利用 iframe、frame、XMLHttpRequest 或上述 Flash 等方式,以(被攻击)用户的身份执行一些管理动作,或执行一些一般的如发微博、加好友、发私信等操作。
  3. 利用可被攻击的域受到其他域信任的特点,以受信任来源的身份请求一些平时不允许的操作,如进行不当的投票活动
  4. 在访问量极大的一些页面上的 XSS 可以攻击一些小型网站,实现 DoS 攻击的效果。

XSS 攻击防御

CSRF

XSS 利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。具体就是获取客户端网站的 cookie,获取 cookie 后伪造一个请求进行攻击。

防御方法

中间人攻击

如何用 service worker 做攻击