知识卡片

XSS按上下文转义

专业/工作

内容

XSS 防护的关键是按输出上下文转义:同一个字符在 HTML、URL、JavaScript 中需要不同编码。innerHTML、eval、setTimeout 等动态执行入口尤其危险。发散:安全编码不能靠“过滤几个字符”,必须让模板、框架和审查机制知道数据将进入哪个语法环境。

参考来源

《高可用架构(第1卷)》第7章《安全与网络》