概述 跨站脚本攻击允许攻击者向受害者浏览器注入恶意 JavaScript。本实验使用有意关闭部分防护的 Elgg 应用,让学生模拟类似 Samy 蠕虫的攻击,理解 XSS 如何窃取会话、修改页面并在用户之间传播。