【发布时间】:2011-10-10 08:45:14
【问题描述】:
执行以下操作是否 100% 安全?:
var untrusted_input_from_3rd_party = '<script>alert("xss")<\/script>';
document.getElementsByTagName('body')[0].appendChild(document.createTextNode(untrusted_input_from_3rd_party));
考虑到第三方可以输入任何东西(HTML、CSS等),我能确定如果我通过createTextNode传递它然后添加到dom中它不会造成任何伤害吗?
【问题讨论】:
-
任何东西都曾经“100% 安全”吗?
-
请将其重命名为描述性的名称
标签: javascript security escaping