本文是对 XSS(Cross-Site Scripting,跨站脚本攻击)的二次回顾与学习总结,主要围绕 XSS 的基本原理、反射型/存储型/DOM 型分类、常见危害以及漏洞探测展开。在此基础上,重点整理了 XSS 中常见的过滤绕过思路,包括双写、大小写、空格、闭合、注释、HTML 实体、事件处理器、伪协议、SVG 等技巧,并结合具体代码分析其产生原因与适用场景。文章最后以 XSS-labs 为主