sophister / 2bugua5

工作、生活的碎碎念

Geek Repo:Geek Repo

Github PK Tool:Github PK Tool

XSS深入理解

sophister opened this issue · comments

commented

XSS 仔细 咀嚼 这两篇文章就行了:

关键点:

不同context下,浏览器对字符的解码顺序

commented

解决 XSS,更完美的方式,是配合 Content Security Policy -- CSP,直接设置网站允许加载的各种资源的域名 白名单 ,参见这些: