【发布时间】:2016-01-19 17:38:51
【问题描述】:
我是网络开发的新手,我想问一个问题。
我知道当我们在页面中输出和显示用户信息、设置 cookie 等时,跨站点脚本攻击 XSS 很危险。
但是,如果我们有一个简单的站点,它只接受包含名字、姓氏、消息输入的联系表,并且我们不在站点的任何地方输出此信息或者我们不使用 cookie,那么跨站点脚本攻击对我来说是危险的吗?网站。
我的意思是我应该为我的 img src、meta 标签或其他 html 标签做些什么来防止 xss 攻击。提前谢谢你。
谢谢!
【问题讨论】:
-
每当您向客户端输出任何不受信任的数据时,您都需要对其进行编码(基于上下文)以防止 XSS。带有 javascript 且没有后端的 HTML 网站如果接受用户输入,仍然容易受到 XSS 攻击。
-
@Gray 非常感谢,您的回答非常有用...您能给我提供一个如何防止 XSS 用户输入的示例吗?我有一个没有后端的简单网站,但正如我在问题中解释的那样,我使用带有用户输入的联系表单
-
好的,再次感谢!!!
-
没问题。 OWASP 是另一个很棒的资源:@987654322@
标签: security cookies xss user-input