【发布时间】:2015-10-10 04:14:31
【问题描述】:
我正在阅读 OWSAP 预防表,但我对第 2 条规则感到困惑。
规则 #2 - 在将不受信任的数据插入 HTML 通用属性之前进行属性转义 规则 #2 用于将不受信任的数据放入典型的属性值中,例如宽度、名称、值等。这不应该用于复杂的属性,例如 href、src、style, 或任何事件处理程序,例如鼠标悬停。对于 HTML JavaScript 数据值,事件处理程序属性应遵循规则 #3,这一点非常重要。
不应该转义复杂属性的原因是什么,(这不应该用于href,src,style等复杂属性)这会造成歧义或破坏属性?
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
【问题讨论】:
标签: javascript html escaping encode