三大Web安全威胁

1. XSS(跨站脚本攻击)

XSS攻击者将恶意脚本注入网页,在其他用户浏览时执行。

  • 存储型XSS:恶意代码存入数据库,所有访问者都会执行
  • 反射型XSS:恶意代码在URL参数中,诱导用户点击
  • DOM型XSS:前端JS直接操作DOM时引入

防御方法:对所有用户输入进行HTML转义,使用textContent替代innerHTML,设置CSP头部。

2. CSRF(跨站请求伪造)

攻击者诱导用户在已登录状态下执行非预期操作。防御方法:使用CSRF Token验证、SameSite Cookie、验证Referer。

3. SQL注入

攻击者通过构造特殊输入,篡改SQL语句逻辑。防御方法:始终使用预处理语句(Prepared Statement),禁止拼接SQL。

安全检查清单

检查项状态
所有用户输入都经过转义/过滤
使用预处理语句操作数据库
表单提交包含CSRF Token
Cookie设置HttpOnly和Secure
使用HTTPS传输