作爲我正在構建的webapp的一部分,有一個iframe允許當前登錄的用戶編輯一些內容,這些內容只會顯示在他們自己的登錄配置文件中,或者在沒有登錄用戶的公共頁面上。ASP.NET從XSS保護可編輯的IFrame
因爲這意味着只有輸入該內容的用戶或公共站點上的用戶才能看到該內容,這是否意味着XSS的風險是多餘的?如果他們只能將JavaScript注入到自己的頁面中,那麼他們只能訪問他們自己的Cookie是嗎?如果我們然後在沒有登錄用戶概念的公共頁面上顯示該內容(在不同的子域上),那麼沒有Cookie可訪問,請更正?
或者是我對XSS的危險性的錯誤看法?
安東尼