请解释XSS(跨站脚本攻击)和CSRF(跨站请求伪造)的区别,并分别说明它们的攻击原理和常见防御措施。
考察说明
考察对Web安全中XSS与CSRF两类典型攻击的原理识别、差异理解和防御方法掌握
回答思路
- 准确区分XSS与CSRF的本质差异:XSS注入恶意脚本,CSRF伪造用户请求
- 说明XSS的存储型、反射型和DOM型三类及其触发流程
- 说明CSRF利用用户身份发起非预期请求的特点
- 提出针对性的防御手段,如输入输出编码、CSP、CSRF Token、SameSite等
本题已收录答题指导
本题附完整参考答案与评分标准
登录后可查看结构化答题指导;也可以直接开一场模拟面试,AI 面试官用本题实时追问并给出评分。