DumpAny
首页
价格
下载
网络实验室
帮助
反馈
登录
EN
XSS 跨站脚本攻击 — 三种类型时序对比
速度:
1.0x
💬
◀
▶ 播放
▶
↺
×
准备就绪 — 点击播放开始演示
XSS 跨站脚本攻击 — 三种类型时序对比
反射型、存储型、DOM 型,三种 XSS 的数据流完全不同,但致命的信任边界都一样:把用户输入当代码执行了。
💻
用户/受害者
😈
攻击者
🖥
Web 服务器
🗄️
数据库
📌 Reflected XSS(反射型)
📧 钓鱼链接
/search?q=<script>alert(1)</script>
GET /search?q=<script>...
用户点开链接 → 请求发到服务器
200 OK
服务器把 <script> 原样拼进 HTML 返回
💀 JS 执行 → cookie 外泄
document.cookie → GET /steal?c=...
⚠ 服务器没做转义,直接把用户输入当 HTML 输出
← SSH 端口转发三种模式的数据流
SSRF 服务端请求伪造 — 攻击者利用服务器打内网 →