【发布时间】:2017-05-04 05:57:07
【问题描述】:
我们在 Amazon Web Services 中托管了一个 OpenCart 2.3。我们已采取措施防范 XSS,即我们在 AWS 设置上激活了 XSS 保护。在谷歌浏览器上,你会看到我们的标题:
X-XSS-Protection:1; mode=block
我做的一个测试是在结帐评论中输入以下内容:
<html>
<script>Alert('hello world')</script>
</html>
结帐时,没有显示警报,这意味着脚本没有执行?我检查了数据库,发现标签被编码,例如存储为 这应该意味着我们的网站受到 XSS 保护?
我们还可以采取哪些其他步骤来全面防范 XSS
【问题讨论】: