我熟悉持久性和非持久性XSS。 我也知道約Same origin policy,可以阻止/限制源自一個網站頁面的請求轉到另一個網站服務器。這讓我認爲,相同的原始策略至少可以阻止非持久性類型的XSS攻擊(因爲在持續型攻擊中,惡意代碼來源與被竊取的私有信息相同)。 我的理解是否正確? SOP可以用來阻止/減少這些攻擊嗎?跨站點腳本攻擊和相同的源策略
編輯:好的我在瀏覽器端調用2個腳本之間的方法和調用另一個網站上的HTTP POST之類的方法之間存在混淆。謝謝你的回答jakber。
現在我還有另外一個問題,是不是能夠防止Cross-site request forgery? 維基百科中提供的示例談到Bob訪問由Mallory在聊天論壇上創建的惡意圖像標記。但是,根據SOP規則,惡意腳本不應該能夠訪問銀行的cookie。我在這裏錯過了什麼嗎?
SOP是不是你啓動或停止的東西。它始終適用於您的瀏覽器,所以不幸的是它不會停止CSRF。在未來,也許像CSP這樣的東西可能能夠阻止這些攻擊,但目前基於令牌的方法是避免CSRF的最佳方式。 – Erlend