防御 XSS 攻击 HttpOnly 防止劫取 Cookie 用户的输入检查 服务端的输出检查 防御 CSRF 攻击 验证码 Referer Check Token 验证 转自浅说 XSS 和 CSRF