2026年7月27日 週一

代码审计-PHP-XSS

1. XSS 漏洞基础

跨站脚本(Cross-Site Scripting, XSS) 是指攻击者将恶意脚本注入到受信任的网站中,当其他用户浏览该网站时,脚本会在其浏览器中执行,从而窃取 Cookie、会话劫持、钓鱼等。

按存储位置分为:

  • 反射型:恶意脚本在请求参数中,服务器直接回显,不存储。
  • 存储型:恶意脚本被存储到数据库或文件,每次访问都会触发。
  • DOM 型:纯前端漏洞,不经过服务器,PHP 审计通常只关注前两种。

2. PHP 中 XSS 的常见触发点(输出上下文)

更早的手記
Anno
2026
9 letters