跳转到内容

质量、安全与性能 · DEFINED TERM

XSS 与 CSRF

XSS 注入恶意脚本,CSRF 借已登录身份诱导浏览器发送非预期请求。

你可能会这样说“富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。”

VISUAL EXAMPLE

先看懂它怎么工作

INPUT富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。
不可信输入或跨站请求
命中薄弱边界
执行脚本或冒用会话
CHECK输出正确编码,富文本白名单净化,敏感请求有 SameSite 或 CSRF 防护

MECHANISM

运行机制

  1. 不可信输入或跨站请求
  2. 命中薄弱边界
  3. 执行脚本或冒用会话

USE WHEN

适合这样用

所有接受用户内容或依赖浏览器会话的 Web 应用

NOT FOR

不要这样理解

只做前端校验不能阻止攻击请求

TELL YOUR AGENT

可直接发给 Agent

请按“XSS 与 CSRF”的概念处理这个需求:富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。。先说明实现边界,再给出可检查的结果。

ACCEPTANCE

怎么确认它真的做好了

输出正确编码,富文本白名单净化,敏感请求有 SameSite 或 CSRF 防护

OFFICIAL SOURCES

官方来源