xss攻擊兩種 reflected 和storedphp
如xss能夠獲取用戶的cookie html
<script>alert(document.cookie)</script>
csrf能夠跨站請求修改刪除用戶信息安全
防護措施:cookie
1.通常的XSS腳本
xss
2.安全函數 如php的 htmlspecialchars stripslashes
函數
htmlspecialchars 轉義&,‘,",<,>
code
CSRF防護
csrf
1.referer驗證,但不可靠能夠僞造
htm
2.設置token
token
$csrf = md5(uniqid(rand(), TRUE));
$_SESSION['csrf'] = $csrf;//防刷機制第二彈~~~~~~~~