2024-05-10|
Web安全CSRFXSSHTTPS

Web 网络安全基础

介绍 CSRF、XSS 和中间人攻击等常见 Web 安全问题及笔记中的防护思路。

网络安全

CSRF

CSRF(Cross-Site Request Forgery,跨站请求伪造)利用用户已有的身份信息伪造请求。原笔记列出的防护方式包括减少依赖 Cookie 身份、使用 JWT,以及设置 Cookie 的 SameSite 属性。

XSS

XSS(Cross-Site Scripting,跨站脚本攻击)利用网站漏洞向服务提交脚本,使脚本在其他用户访问页面时执行。原笔记列出的防护方式包括过滤危险标签和属性,以及对危险内容进行 HTML 编码。

中间人攻击

原笔记在 SSL、TLS 与 HTTPS 的关系下列出了“中间人攻击”,但没有进一步记录攻击过程或防御细节,因此本整理不作扩写。