知识卡片
XSS按上下文转义
内容
XSS 防护的关键是按输出上下文转义:同一个字符在 HTML、URL、JavaScript 中需要不同编码。innerHTML、eval、setTimeout 等动态执行入口尤其危险。发散:安全编码不能靠“过滤几个字符”,必须让模板、框架和审查机制知道数据将进入哪个语法环境。
参考来源
《高可用架构(第1卷)》第7章《安全与网络》
知识卡片
XSS 防护的关键是按输出上下文转义:同一个字符在 HTML、URL、JavaScript 中需要不同编码。innerHTML、eval、setTimeout 等动态执行入口尤其危险。发散:安全编码不能靠“过滤几个字符”,必须让模板、框架和审查机制知道数据将进入哪个语法环境。