XSS攻擊是什麼?連Yahoo、Uber、WhatsApp都曾遭遇過
2026 Jan 22 AI 應用系列
只要你的網站有開放留言框、評論區等「使用者可以輸入內容」的地方,駭客就有機會輸入惡意程式碼,嘗試攻入你的網站
被攻擊了會怎樣?
輕則:你的網站資訊外洩
重則:使用者個資被盜取、帳號被劫持、甚至電腦中毒
---
Vibe Coder 要如何預防?
身為Vibe Coder,我們不需要先懂什麼是「HTML編碼」、「字元轉義」這些技術名詞(當然,之後讓自己懂了還是最好)
只要在給 AI 提示詞中加上這句話:
「請製作留言框功能,並確保所有使用者輸入和輸出都以純文字方式處理,防止任何程式碼被執行,以避免XSS攻擊。」
AI就會自動幫你做好防護,它會在背後將 `<` `>` `&` `"` `'` 等特殊字元轉換成安全的HTML entities
不過據查到的資料來看, XSS 攻擊不只這些基本型態,還有什麼基於SVG/XML的繞過、新興瀏覽器漏洞等更多細節,搜哩我看得眼花,這些還是需要專業工程師才懂
或是參考Perplexcity的建議,跟 AI 說以下更完整的提示詞 ↓
「請製作安全的留言/搜尋/表單功能,包含前端(textContent而非innerHTML)、後端輸入驗證與HTML entity編碼、CSP標頭設定,全面防止所有XSS類型(Stored、Reflected、DOM-based),並解釋防護邏輯。」
但即使如此,以長期的安全性來看,都還是建議要找專業工程師幫忙維護較好,畢竟我們不知道自己不知道什麼,AI也總有錯誤的時候,若大家要建自己的網站,務必要有專業的資安顧問幫看嘿
被攻擊了會怎樣?
輕則:你的網站資訊外洩
重則:使用者個資被盜取、帳號被劫持、甚至電腦中毒
---
Vibe Coder 要如何預防?
身為Vibe Coder,我們不需要先懂什麼是「HTML編碼」、「字元轉義」這些技術名詞(當然,之後讓自己懂了還是最好)
只要在給 AI 提示詞中加上這句話:
「請製作留言框功能,並確保所有使用者輸入和輸出都以純文字方式處理,防止任何程式碼被執行,以避免XSS攻擊。」
AI就會自動幫你做好防護,它會在背後將 `<` `>` `&` `"` `'` 等特殊字元轉換成安全的HTML entities
不過據查到的資料來看, XSS 攻擊不只這些基本型態,還有什麼基於SVG/XML的繞過、新興瀏覽器漏洞等更多細節,搜哩我看得眼花,這些還是需要專業工程師才懂
或是參考Perplexcity的建議,跟 AI 說以下更完整的提示詞 ↓
「請製作安全的留言/搜尋/表單功能,包含前端(textContent而非innerHTML)、後端輸入驗證與HTML entity編碼、CSP標頭設定,全面防止所有XSS類型(Stored、Reflected、DOM-based),並解釋防護邏輯。」
但即使如此,以長期的安全性來看,都還是建議要找專業工程師幫忙維護較好,畢竟我們不知道自己不知道什麼,AI也總有錯誤的時候,若大家要建自己的網站,務必要有專業的資安顧問幫看嘿
如想留言評分,請先 登入會員!