我有一個應用程序,可以根據客戶端的要求定製HTML模板。它在創建模板時會包含CSS樣式腳本,並在生成模板時最後注入模板。通過這種方式,客戶/支持人員可以動態生成各種HTML模板。如何在不引入XSS的情況下允許用戶控制的CSS?
但是,當我爲這個項目進行安全掃描時,所有CSS注入都被檢測爲安全漏洞(XSS注入)。我的應用程序本身是基於CSS注入設計的,因爲它需要在沒有開發人員參與的情況下創建動態HTML模板。
有沒有辦法在實現應用程序最終結果的同時防止XSS安全漏洞?
請讓我知道是否有其他方式做到這一點。