xss有几种类型?xss常见的类型有哪些?

    2026-08-28 09:43:49 来源:Ai

    XSS(跨站脚本攻击 Cross‑Site Scripting),核心是攻击者把恶意 JS 注入到网页,在受害者浏览器执行。主流分为3 大类:存储型、反射型、DOM 型,另外还有一些衍生变种。

    1. 存储型 XSS(Stored XSS,持久型 XSS)

    原理:恶意脚本被保存到服务器数据库,所有访问该页面的用户都会加载执行恶意代码。

    场景:评论区、留言板、帖子、用户签名。提交的内容存入后台,其他人打开页面就触发。

    危害最大:不需要诱导点击链接,只要访问页面就中招,可批量盗取 cookie、劫持会话。

    2. 反射型 XSS(Reflected XSS,非持久型 XSS)

    原理:恶意脚本放在URL 参数里,服务器直接把参数输出到返回的 HTML 页面,脚本 “反射” 回浏览器;不会存到服务器。

    场景:搜索框、跳转参数、页面传参。

    触发条件:需要诱导受害者点击特制恶意链接才会执行。

    3. DOM‑Based XSS(DOM 型 XSS)

    原理:服务器不返回恶意脚本,恶意载荷完全在浏览器端,由前端 JS 操作 DOM,把可控用户输入渲染到页面触发。服务器返回的原始响应是干净的,漏洞发生在浏览器前端 JS 逻辑。

    特点:抓包看 HTTP 响应包看不到恶意代码,是前端 JS 处理数据时把 payload 插入 DOM。

    标签: xss有几种类型 xss常见的类型有哪些

grpc是什么意思?grpc和rpc的区别
leftjoin是什么意思?leftjoin详解