代码之家  ›  专栏  ›  技术社区  ›  Josef Pfleger

AntiXss有充分的理由吗。JavaScriptEncode将结果封装在单引号中?

  •  5
  • Josef Pfleger  · 技术社区  · 17 年前

    Microsoft's AntiXss Library JavaScriptEncode

    2 回复  |  直到 11 年前
        1
  •  5
  •   Erlend    17 年前

    实际上,新的3.0beta版本有一个标志JavaScriptEncode(字符串输入,bool flagforQuote)。将其设置为false,将得到不带引号的结果。

    http://www.microsoft.com/downloads/details.aspx?familyid=051EE83C-5CCF-48ED-8463-02F56A6BFC09&displaylang=en

        2
  •  1
  •   D. Patrick    17 年前

    可能是为了确保它返回的是一个字符串。我看到的用法是接受输入并返回一个值,你可以在javascript中为变量赋值。

    var消息=<%=AntiXs。JavaScriptEncode(消息)%>;

    现在,无论消息中包含什么,js变量消息都会适当地转义确切的输入,所以如果某个混蛋试图将javascript注入该消息中,他们只会看到消息被分配给消息变量的结果。

    推荐文章