一. XSS
- 概念:全称为Cross Site Scripting,即跨站脚本,发生在目标网站中的目标用户的浏览器层面
- 原理:之所以叫跨站脚本是因为XSS所执行的脚本是需要额外插入到浏览器所预期执行的脚本中的,而浏览器同源策略导致攻击脚本一般通过远程或者第三方域的方式插入浏览器中
二.CSRF
- 概念:全称为Cross Site Request Forgery,即跨站请求伪造
- 原理:通过html标签请求跨域,并用某种手段骗取目标用户认证状态(例如cookie)信息后进行跨域请求,达到伪造请求的目的