【Day11】chatGPT陪我讀資通安全概論30天

更新於 私密發佈閱讀時間約 4 分鐘

📘 Day 11 學習重點:XSS(跨站腳本攻擊)與 CSRF(跨站請求偽造)

✅ 一、XSS(Cross-Site Scripting,跨站腳本攻擊)

📌 定義:

攻擊者在網頁中注入惡意 JavaScript,當使用者造訪該頁面時,腳本就會在使用者的瀏覽器中執行。

🎯 攻擊目標:

  • 盜取 Cookie / Session
  • 彈出惡意視窗或釣魚表單
  • 偽造使用者操作

🧪 常見 XSS 類型:

raw-image

🔐 防範方式:

  • 對輸入做 編碼(HTML Escaping)
  • 使用 CSP(Content Security Policy)
  • 輸入驗證 + 輸出清洗(input validation + output sanitization)

✅ 二、CSRF(Cross-Site Request Forgery,跨站請求偽造)

📌 定義:

使用者登入某網站後,攻擊者誘使用戶在不知情下,發送一個未授權的請求給該網站。

🎯 攻擊條件:

  • 使用者已登入某網站(例如銀行)
  • 沒有做防護的網站會根據 Cookie 自動執行操作
  • 攻擊者藉由釣魚或 XSS 觸發請求

📌 攻擊效果:

  • 轉帳、改密碼、刪除帳號等操作被「悄悄執行」

🔐 防範方式:

  • 使用 CSRF Token(每次請求唯一)
  • 檢查 Referer / Origin 標頭
  • 避免對敏感操作使用 GET 方法

📝 Day 11 練習題(5 題選擇題)

第 1 題

下列何者是 儲存型 XSS 的典型情境?
A. 攻擊碼存在網址列中並立即執行
B. 使用者從電子郵件點擊連結中毒
C. 惡意 JavaScript 被儲存在留言系統中,其他人瀏覽時執行
D. 使用 HTTP 傳送 Cookie 被竊取

第 2 題

反射型 XSS 的攻擊碼通常會藏在哪裡?
A. 被害者的 Cookie B. 資料庫欄位中 C. DOM 結構內部 D. 網址(URL)參數

第 3 題

哪一個是防範 CSRF 攻擊的最佳做法?
A. 使用 SSL 傳輸資料 B. 改用 TCP 連線 C. 驗證請求來源與加入 Token D. 禁止所有表單提交

第 4 題

DOM 型 XSS 最常出現在:
A. 網站後端處理 SQL 查詢時 B. 使用者登入頁面中 C. JavaScript 操作頁面元素時未驗證資料 D. 使用 FTP 上傳圖片時

第 5 題

下列哪一項描述XSS 與 CSRF 的主要差異是正確的?
A. XSS 是在伺服器發動攻擊,CSRF 是在用戶端發動 B. XSS 執行惡意腳本,CSRF 假冒使用者送出請求 C. CSRF 主要針對資料庫,XSS 主要針對 Cookie D. XSS 不能被防範,CSRF 可以

答題:CCCDB

✅ 第 1 題:C ✅ 正確

儲存型 XSS 指的是惡意腳本被儲存在資料庫或留言板中,其他使用者瀏覽時中招。

✔️ 正解:C

✅ 第 2 題:D ✅ 正確

反射型 XSS 是腳本透過 URL 傳進來,立即被反射執行。常見於搜尋框、GET 請求等。

✔️ 正解:D

✅ 第 3 題:C ✅ 正確

防範 CSRF 最有效的方法是:加入 CSRF Token + 驗證請求來源(如 Referer)。

✔️ 正解:C

✅ 第 4 題:C ✅ 正確

DOM 型 XSS 是前端 JavaScript 操作時未驗證資料來源,導致惡意內容插入到網頁中執行。

✔️ 正解:C

❌ 第 5 題:C → 錯誤

正確答案是:B

✔️ XSS:利用 JavaScript 注入腳本執行 ✔️ CSRF:利用瀏覽器的信任,假冒使用者發送請求 C 選項「XSS 針對 Cookie、CSRF 針對資料庫」是錯誤簡化說法,不夠全面。
留言
avatar-img
留言分享你的想法!
avatar-img
娜攸理財
9會員
24內容數
喜歡學習、理財、占卜心理學類的小事物, 熱愛分享自己學習研究的事物親朋好友, 投資、學習、旅遊及省錢都是我常做的事, 分享給需要的人更是讓我快樂的事。
你可能也想看
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
  自從之前發現被對岸網站盜文,就決定在文章中間或末端加上一些文字聲明。由於我連載的平台有好幾個,所以花了一些時間,把每一個平台的每一篇文全都加上聲明,想藉此查看盜文都是從哪個連載平台盜的﹙雖然本來我心裡就有底了,但總要有證據嘛﹚。   而且,因為怕盜文時設有自動屏蔽、替換功能,我還特地將文字聲明
Thumbnail
  自從之前發現被對岸網站盜文,就決定在文章中間或末端加上一些文字聲明。由於我連載的平台有好幾個,所以花了一些時間,把每一個平台的每一篇文全都加上聲明,想藉此查看盜文都是從哪個連載平台盜的﹙雖然本來我心裡就有底了,但總要有證據嘛﹚。   而且,因為怕盜文時設有自動屏蔽、替換功能,我還特地將文字聲明
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
「Prompt hacking」與利用軟件漏洞的傳統駭客方法不同,Prompt hacking 是使用精心設計的提詞工程,並利用大型語言模型(Large Language Models, LLM)中的漏洞,使它們執行意外的操作或透露敏感信息。
Thumbnail
「Prompt hacking」與利用軟件漏洞的傳統駭客方法不同,Prompt hacking 是使用精心設計的提詞工程,並利用大型語言模型(Large Language Models, LLM)中的漏洞,使它們執行意外的操作或透露敏感信息。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
Thumbnail
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News