手工测试主要通过输入不同类型的恶意数据在页面的输入框中,观察页面返回的结果来判断是否存在SQL注入漏洞。自动化工具如sqlmap可以模拟手工测试,自动发现SQL注入点。...遍历页面的所有参数(GET/POST/Cookie),提交不同类型的payload(如:单引号、双hyphen等),判断哪些参数会对SQL查询产生影响,确认注入点。
判断注入类型。...查询构造,以上Payload都会触发报错或预期之外的响应,从而确认uname参数存在SQL注入漏洞。...SQL注入:通过输入恶意SQL语句攻击数据库。例如登录界面输入 ' or 1=1 -- 可以登录任意账号。
XSS跨站脚本攻击:通过插入恶意脚本代码攻击用户。...既然这样实现,面临的跨域如何解决?
XSS(跨站脚本攻击)是一种网站漏洞攻击。它允许攻击者将恶意脚本代码注入到网页中,当用户浏览该网页时,嵌入其中的恶意代码会被执行,从而达到恶意攻击的目的。