三大Web安全威胁
1. XSS(跨站脚本攻击)
XSS攻击者将恶意脚本注入网页,在其他用户浏览时执行。
- 存储型XSS:恶意代码存入数据库,所有访问者都会执行
- 反射型XSS:恶意代码在URL参数中,诱导用户点击
- DOM型XSS:前端JS直接操作DOM时引入
防御方法:对所有用户输入进行HTML转义,使用textContent替代innerHTML,设置CSP头部。
2. CSRF(跨站请求伪造)
攻击者诱导用户在已登录状态下执行非预期操作。防御方法:使用CSRF Token验证、SameSite Cookie、验证Referer。
3. SQL注入
攻击者通过构造特殊输入,篡改SQL语句逻辑。防御方法:始终使用预处理语句(Prepared Statement),禁止拼接SQL。
安全检查清单
| 检查项 | 状态 |
|---|---|
| 所有用户输入都经过转义/过滤 | ☐ |
| 使用预处理语句操作数据库 | ☐ |
| 表单提交包含CSRF Token | ☐ |
| Cookie设置HttpOnly和Secure | ☐ |
| 使用HTTPS传输 | ☐ |
0 条评论 欢迎参与讨论