如何正确防御xss攻击?
传统XSS防御多采用特征匹配方式,在所有提交的信息中都进行匹配检查。对于这种类型的XSS攻击,采用的模式匹配方法一般会需要对“javascript”这个关键字进行检索,一旦发现提交信息中包含“javascript”,就认定为XSS攻击。
不要在允许位置插入不可信数据。在向HTML元素内容插入不可信数据前对HTML解码。在向HTML常见属性插入不可信数据前进行属性解码。在向HTML JavaScript Data Values插入不可信数据前,进行JavaScript解码。