查看其它 3 个回答zhangjian85的回答

zhangjian85zhangjian85技术经理泰康

以下几点供参考:

1, 在HTML/XML中显示“用户可控数据”前,应该进行html escape转义。

2,在javascript内容中输出的“用户可控数据”,需要做javascript escape转义。

3,对输出到富文本中的“用户可控数据”,做富文本安全过滤(允许用户输出HTML的情况)。

4,输出在url中的数据,做url安全输出。

5,在给用户设置认证COOKIE时,加入HTTPONLY

6,在style内容中输出的“用户可控数据”,需要做CSS escape转义。

保险 · 2016-05-18
浏览2328

回答者

zhangjian85
技术经理泰康
擅长领域: 安全渗透测试信息安全

zhangjian85 最近回答过的问题

回答状态

  • 发布时间:2016-05-18
  • 关注会员:4 人
  • 回答浏览:2328
  • X社区推广