![]() |
1
1
不,如果有人注射
建议的操作不是直接将用户输入反映到链接中。
此外,重要的是要记住不要简单地使用类似于
|
![]() |
2
1
编码依赖于上下文。当在HTML文档中有URL时,需要URL编码和HTML编码,但时间不同。
建议使用URL编码。但不是整个网址。上下文是在将URL参数插入URL时,它们需要进行URL编码,以便例如
这是整个URL的单独规则,一旦URL被编码,然后在插入html属性时,应用html编码。
不能对完整的URL应用URL编码,因为它已经是URL编码的,再次对其进行编码将导致双重编码,从而损坏URL。例如,任何
HTML编码是必需的,因为像与号这样的字符在URL中是有效的字符,但在HTML中由于字符实体而有不同的含义。URL可以包含看起来像HTML实体但在插入HTML文档时不需要编码的字符串。 |
![]() |
EZDM · 避免在上使用XSS。使用JQUERY获取JSON 7 年前 |
![]() |
Agent Smith · 如何使用ZF2防止XSS? 7 年前 |
![]() |
Nikolai · php中的XSS黑名单 8 年前 |
![]() |
vivek · 我们所说的上下文自动转义是什么意思? 9 年前 |
![]() |
user2143356 · 这是否易受XSS攻击? 9 年前 |