3.XSS攻击
XSS攻击目前是最难以防御也最容易实现的入侵手法,简单概述一下XSS的实现原理:
在一些网站的设计时存在部分漏洞 导致一些javascript脚本可以被插入页面并被执行,如图所示:

这只是一个简单的弹窗,然后通过插入javascript脚本可以实现的功能远不止如此,最常用的手法莫过于cookie劫持。据我所知百度贴吧在不久前曾出现过召唤即被盗好的情况,其实关键并不在于召唤,也许是在于进入的帖子的一楼或者当前页面的某一层。黑客在其中插入了js脚本导致点进其中的瞬间浏览器连带当前用户cookie发出了一个请求给黑客的XSS平台,只要查看被请求记录就可以获取cookie 并使用这个cookie跳过密码验证登陆用户帐户。
当然 XSS在很多时候并不简单,尤其是针对一些大型站点如百度的时候,也许会变成这样:

上面两张图片其实是反射型XSS,其危害并没有提到的百度储存型XSS那么大 不过当黑客合理运用他们,仍可以利用用户的信任心理从一个用户认为安全的站点发起挂马攻击等。
PS:针对XSS每个浏览器的开发组都相应给出了一些应对机制,这些机制在这里解释就超出本贴范围了,暂不讨论,目前对XSS防范措施做的比较好的有chrome等浏览器
个人防范意识:XSS目前而言是很难防御的,很多时候只能靠意识,但还是有一定意识是主观的,如不要点开可疑的url地址等,以及一些低级的脚本插入技术(如基础钓鱼)等没有成功穿越浏览器同源策略的攻击手法(其实不算XSS,这里提到一下)有所防范,不要随意留下个人信息