一. XSS
- 概念:全稱為Cross Site Scripting,即跨站腳本,發(fā)生在目標(biāo)網(wǎng)站中的目標(biāo)用戶的瀏覽器層面
- 原理:之所以叫跨站腳本是因?yàn)閄SS所執(zhí)行的腳本是需要額外插入到瀏覽器所預(yù)期執(zhí)行的腳本中的,而瀏覽器同源策略導(dǎo)致攻擊腳本一般通過遠(yuǎn)程或者第三方域的方式插入瀏覽器中
二.CSRF
- 概念:全稱為Cross Site Request Forgery,即跨站請(qǐng)求偽造
- 原理:通過html標(biāo)簽請(qǐng)求跨域,并用某種手段騙取目標(biāo)用戶認(rèn)證狀態(tài)(例如cookie)信息后進(jìn)行跨域請(qǐng)求,達(dá)到偽造請(qǐng)求的目的