這篇文章是 GitHub Resources 的教學文章,說明什麼是跨站腳本攻擊(XSS)。XSS 是網頁應用程式常見的安全漏洞,攻擊者把惡意 JavaScript 程式碼注入網站,使用者瀏覽器載入頁面時就會執行這段程式碼,藉此竊取 Cookie、密碼等機密資料,或把使用者導向假冒的釣魚網站。
文章把 XSS 分成三種類型:持久型 XSS 把惡意腳本存進伺服器資料庫,任何人瀏覽都會中招;反射型 XSS 把指令藏在網址裡,誘騙使用者點擊才會觸發;DOM 型 XSS 則發生在瀏覽器端,難被伺服器偵測。防範方式包括驗證使用者輸入、輸出前先編碼,並用內容安全政策(CSP)限制可執行程式碼來源。
文章提到幾個真實資安事件:Zoom 在 2020 年因持久型 XSS 漏洞暫停新功能開發 90 天強化安全,WordPress 外掛 WPBakery 也因儲存型 XSS 導致數千個網站遭竄改。這些案例顯示即使成熟的軟體產品,也可能因忽略輸入驗證而被入侵,資安防護需要落實在開發流程每個環節,而非事後補強。
這篇文章偏向網頁資安與軟體工程的實務知識,對正在學程式的孩子來說,最直接的參考意義是:寫網頁程式時,只要有讓使用者輸入文字或留言的地方,就要記得檢查與處理這些輸入內容,不能直接原封不動顯示在頁面上,這是寫出安全網站的基本習慣,也是程式教育中值得越早建立的觀念。
資安網頁安全軟體工程