XSS(跨站脚本)是 Web 安全三大经典漏洞之一:攻击者把恶意脚本"注入"页面,借受害者的浏览器执行,进而偷 Cookie、伪造操作、钓鱼甚至控制账号。
反射型:恶意脚本随请求拼进页面(如搜索框把输入原样回显),需要受害者点击带 payload 的链接触发。
存储型:脚本被持久化到服务器(如评论区、昵称、头像字段),所有访问者都会中招——危害最大,典型场景是评论区的存储型 XSS 批量偷 Cookie。
DOM 型:纯前端 JS 把不可信数据写进 DOM(如 location.hash、innerHTML),服务器不参与。
能偷到认证凭据(Cookie)的存储型 XSS 通常中危以上;如果还能进一步伪造管理员操作,就可能到高危。SRC 评分里"重要页面存储型 XSS 窃取凭据"常见于高危档。
1. 输出编码:对用户输入在输出到 HTML/属性/JS 上下文时按场景编码(这是根上解法);2. 输入校验:白名单/长度限制做纵深;3. HttpOnly Cookie:让 JS 读不到会话 Cookie,减小窃取面;4. CSP:限制可执行脚本来源,兜底;5. 框架默认转义:用 Vue/React 等默认转义的框架,避免手写 innerHTML 拼接。
—— 想确认自家系统有没有 XSS 或其它注入类问题?预约安全检测。