XSS、CSRF、SQL 注入与拒绝服务攻击的信任边界为何不同
简答题困难426 次浏览
参考答案与解析
# 核心结论
四类攻击跨越的信任边界不同。XSS 是不可信数据进入浏览器可执行上下文后,被当成脚本或活动内容解释;CSRF 是攻击者利用浏览器自动携带身份凭据的行为,诱导已登录用户发出非本人意愿的请求;SQL 注入是应用没有分离查询结构与数据,使输入被数据库解释为语法;拒绝服务攻击则针对系统的资源和容量边界,通过消耗带宽、连接、线程、处理器、内存、数据库连接或下游配额,使合法请求无法得到服务。因此,“过滤特殊字符”不能统一解决这些问题,防御必须匹配具体解析器、身份模型和资源瓶颈。
# 底层机制
XSS 的关键是上下文。普通 HTML 文本、属性值、地址、脚本字符串和样式上下文具有不同的解析规则,必须
