【发布时间】:2015-11-10 05:08:52
【问题描述】:
我想在我的 spring 应用程序中防止 xss 攻击。
我加了
<context-param>
<param-name>defaultHtmlEscape</param-name>
<param-value>true</param-value>
</context-param>
进入我的 web.xml(我找到了这个解决方案 here)
但在我的页面上,我保存名称为 <script>alert(1);</script> 的内容,并且此脚本在页面刷新后执行。
客户端代码:
$.ajax({
type: 'POST',
url: 'setContentName',
dataType: 'json',
data: {contentId: id, name: params.value}
});
我做错了什么?
附言
我在刷新后使用 javascript 加载内容
【问题讨论】:
-
该属性只会影响弹簧表单标签的使用,它不是通用解决方案。
-
嗯。你能提供一些更笼统的建议吗?
-
谷歌会给你几个解决方案...
-
我认为默认情况下是这样。看看这个答案是否可以帮助您了解问题所在:stackoverflow.com/questions/2147958/…