0

0

javascript安全漏洞有哪些_怎样防止xss和csrf攻击【教程】

夜晨

夜晨

发布时间:2026-02-01 20:22:02

|

206人浏览过

|

来源于php中文网

原创

XSS是让浏览器执行恶意脚本,CSRF是让浏览器代发请求;防XSS重输出净化,防CSRF重请求身份验证。二者必须协同,XSS漏洞可直接绕过CSRF防护。

javascript安全漏洞有哪些_怎样防止xss和csrf攻击【教程】

XSSCSRF前端最常被利用的两类安全漏洞,但它们成因、利用方式和防御逻辑完全不同——混淆二者会导致防御失效。直接说结论:**XSS 是“让用户的浏览器执行你的脚本”,CSRF 是“让用户的浏览器替你发请求”;防 XSS 要管住输出,防 CSRF 要管住请求身份**。

为什么 innerHTML + 用户输入 = XSS 高危现场?

很多开发者以为“只要没用 eval 就安全”,其实只要把未过滤的用户数据拼进 HTML,就可能触发反射型或存储型 XSS。比如:element.innerHTML = '

' + userInput + '
',当 userInput,脚本立刻执行。

  • 真正安全的做法是:优先用 textContentinnerText 渲染纯文本;必须插 HTML 时,用 DOMPurify.sanitize() 过滤,而不是自己写正则
  • 模板引擎(如 Vue、React)默认转义插值内容,但 v-html / dangerouslySetInnerHTML 会绕过,这类 API 必须加二次人工校验
  • 后端返回 JSON 数据给前端时,别在 JS 中用 evalnew Function 解析——用 JSON.parse(),它天然拒绝可执行代码

CSRF Token 不是加个 hidden input 就完事

只在表单里塞 ,但后端不校验或校验逻辑有缺陷(比如 token 复用、不绑定 session),等于没设防。

  • Token 必须一次性且与当前用户 session 强绑定,验证失败应立即销毁该 session
  • API 请求(尤其是 POST/PUT/DELETE)也要传 token,建议统一走请求头 X-CSRF-Token,比 form data 更难被伪造
  • SameSite=Lax 是基础防线,但不能替代 token:它对 GET 请求有效,但对 POST 表单提交或带 body 的 fetch 请求,IE 和旧版 Safari 可能不支持

HttpOnly + Secure + SameSite 三者缺一不可

Cookie 设置看似简单,但漏掉任一属性都可能让防护形同虚设。

文心大模型
文心大模型

百度飞桨-文心大模型 ERNIE 3.0 文本理解与创作

下载
  • HttpOnly 防止 XSS 后通过 document.cookie 窃取 session —— 但注意:它不影响 Cookie 自动随请求发送,所以仍需配合 CSRF 防护
  • Secure 确保 Cookie 只走 HTTPS,否则中间人可劫持明文传输的 Cookie
  • SameSite=Strict 最严,但可能导致用户从外部链接跳转时登录态丢失;Lax 更实用,覆盖大部分 CSRF 场景(如跨站表单提交),但对 POST 请求的跨站链接点击仍不拦截

CSP 不是“加个 header 就高枕无忧”

Content-Security-Policy 是最后一道网关,但配置错误反而会阻断正常资源加载,导致功能异常。

立即学习Java免费学习笔记(深入)”;

  • 别直接上 default-src 'none',先用 report-only 模式收集违规日志:Content-Security-Policy-Report-Only: default-src 'self'; report-uri /csp-report
  • 内联脚本()和 javascript: 伪协议默认被禁,但若业务强依赖,得用 noncehash 白名单,而非开放 'unsafe-inline'
  • 第三方 CDN(如 jQuery、统计 SDK)必须显式列入 script-src,否则即使 HTTPS 也会被拦截
真实项目中最容易被忽略的,是「XSS 和 CSRF 防御必须协同生效」:比如一个页面存在 XSS 漏洞,攻击者就能用 JS 读取页面上的 CSRF Token 并构造带 token 的请求,让 CSRF 防护彻底失效。所以,**输出净化(XSS)永远是第一道,身份验证(CSRF)是第二道,两者不可割裂**。

相关文章

java速学教程(入门到精通)
java速学教程(入门到精通)

java怎么学习?java怎么入门?java在哪学?java怎么学才快?不用担心,这里为大家提供了java速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

422

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

537

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

313

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

77

2025.09.10

jquery插件有哪些
jquery插件有哪些

jquery插件有jQuery UI、jQuery Validate、jQuery DataTables、jQuery Slick、jQuery LazyLoad、jQuery Countdown、jQuery Lightbox、jQuery FullCalendar、jQuery Chosen和jQuery EasyUI等。本专题为大家提供jquery插件相关的文章、下载、课程内容,供大家免费下载体验。

151

2023.09.12

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

313

2023.10.13

jquery删除元素的方法
jquery删除元素的方法

jquery可以通过.remove() 方法、 .detach() 方法、.empty() 方法、.unwrap() 方法、.replaceWith() 方法、.html('') 方法和.hide() 方法来删除元素。更多关于jquery相关的问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

396

2023.11.10

jQuery hover()方法的使用
jQuery hover()方法的使用

hover()是jQuery中一个常用的方法,它用于绑定两个事件处理函数,这两个函数将在鼠标指针进入和离开匹配的元素时执行。想了解更多hover()的相关内容,可以阅读本专题下面的文章。

504

2023.12.04

go语言 注释编码
go语言 注释编码

本专题整合了go语言注释、注释规范等等内容,阅读专题下面的文章了解更多详细内容。

30

2026.01.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Vue 教程
Vue 教程

共42课时 | 7.6万人学习

Vue3.x 工具篇--十天技能课堂
Vue3.x 工具篇--十天技能课堂

共26课时 | 1.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号