SO一直阻止我發佈,我想這樣的稱號終於拿到了冠軍,讓我後雖然那種很爛可以隨意編輯/改變它。如何防止腳本從正在運行
我有字段用戶可以填寫並在JavaScript中,我們有
'${chart.title}'
之類的東西。它是足夠的,只是去掉了單引號字符,使得它們無法逃脫回JavaScript的?還是有其他的方式收出,與單引號字符開始的字符串。
$ {chart.title}在上一頁中插入用戶輸入的標題,所以很自然他們可以輸入類似「Title」+ callMethod()+'RestOfTitle「的方法將callMethod注入到我的javascript中。
感謝, 院長
你傳遞輸入到服務器?如果你是,我相信這將是一個XSS過濾器的地方。 – bfavaretto