【发布时间】:2015-09-03 01:26:56
【问题描述】:
我们有一个返回的网络应用程序
HTTP/1.1 400 Bad Request
...
Content-Type: text/plain;charset=UTF-8
Content-Length: 57
Date: Tue, 14 Apr 2015 19:24:54 GMT
Connection: close
Invalid project area item id
<script>alert(1086)</script>
据我了解,仅依靠 Content-Type: text/plain;charset=UTF-8 作为防止 javascript 执行的防御是不够的。相反,应该对输出进行编码,并且应该对输入进行输入验证并丢弃垃圾。
我正在寻找的是关于处理内容类型已设置为 text/plain 的 javascript 的响应的正确方法的一些清晰且官方的答案。
任何人都有此场景的官方示例的链接(或答案)以及处理它的正确方法?或者是否只需要 Content-Type: text/plain;charset=UTF-8?
【问题讨论】:
-
是什么在消耗这个错误信息?你输出什么或如何输出并不重要,这完全取决于它在另一端的使用方式。
标签: javascript xss content-type