缩写
Cross-site scripting 的缩写是CSS,但是和我们知道的网页的CSS相同就改为了XSS。
攻击方式
举个例子,就是我在用户评论区写下一些JS代码。
别人打开网站后,就可以运行这些恶意JS代码。
盗用cookie
攻击者使被攻击者在浏览器中执行脚本后,如果需要收集来自被攻击者的数据(如cookie或其他敏感信息),可以自行架设一个网站,让被攻击者通过JavaScript等方式把收集好的数据作为参数提交,随后以数据库等形式记录在攻击者自己的服务器上。
检测网站是否处理了特殊字符
<script type='text/javascript'>alert('xss');</script>