安全岗位面试题更新 2026-08-05

请解释跨站脚本攻击(XSS)的含义,并阐述其主要分类及相应的防御措施。

安全意识技术原理

考察说明

考查对XSS攻击的理解深度,包括其原理、分类和防御策略。

回答思路

  1. 【回答框架 1】XSS即跨站脚本攻击,攻击者将恶意脚本注入到可信网站中,当用户浏览该网站时,脚本在用户浏览器中执行,从而窃取用户数据或劫持会话。
  2. 【回答框架 2】XSS主要分为三类:存储型(脚本被永久存储在目标服务器上)、反射型(脚本通过URL参数等反射给用户)和DOM型(攻击载荷在DOM解析时执行,不经过服务器)。
  3. 【回答框架 3】防御措施包括:输入验证和过滤,对输出进行编码,使用HTTPOnly Cookie防止脚本访问,以及使用内容安全策略(CSP)限制脚本来源。
  4. 【回答框架 4】对于开发人员,应遵循安全编码规范,使用框架自带的输出转义功能,并定期进行安全测试以发现和修复XSS漏洞。
  5. 【关键点 1】XSS核心是未过滤的用户输入被当作代码执行。
  6. 【关键点 2】存储型危害最大,反射型和DOM型需要用户交互触发。
  7. 【关键点 3】防御关键在于输出编码和CSP策略,而非仅过滤输入。
  8. 【关键点 4】使用HTTPOnly属性可降低Cookie被窃取的风险。
  9. 【易错点 1】避免仅依赖输入过滤,因为上下文不同,编码要求也不同。
  10. 【易错点 2】不要忽视DOM型XSS,因为它不经过服务器,传统防护可能失效。
  11. 【易错点 3】CSP应合理配置,过严会影响功能,过松则防御效果有限。