Corrección de errores XSS

Principio: No crea los datos ingresados ​​por el cliente
Nota: El código de ataque no está necesariamente en <script> </ script>

  1. Marque las cookies importantes solo como http, de modo que la declaración document.cookie en Javascript no pueda obtener cookies.
  2. Solo permitimos que los usuarios ingresen los datos que esperamos. Por ejemplo: en un cuadro de texto de edad, solo los usuarios pueden ingresar números. Se filtran caracteres distintos de los números.
  3. HTML Codificar los datos
  4. Filtre o elimine etiquetas HTML especiales, por ejemplo: <script>, <iframe>, & lt; for <, & gt; for>, & quot para
  5. Filtrar etiquetas para eventos de JavaScript. Por ejemplo "οnclick =", "onfocus", etc.
Publicado 14 artículos originales · ganó 3 · vistas 2029

Supongo que te gusta

Origin blog.csdn.net/energy_tank/article/details/48490559
Recomendado
Clasificación