【问题标题】:How to prevent our URL from Cross-site scripting (XSS)?如何防止我们的 URL 遭受跨站脚本 (XSS)?
【发布时间】:2018-04-01 06:03:26
【问题描述】:

请建议我通过 URL 阻止跨站脚本 (XSS) 的最佳方法。

例如参见下面的 URL 和此攻击的影响。

https://example.com/questions/ask.aspx?hf=15315%27%3balert("XSS")%2f%2f150

在此之后,浏览器上会出现警报。

【问题讨论】:

    标签: javascript asp.net xss


    【解决方案1】:

    验证 http 输入请求参数,然后将其用作参数或在返回的页面中呈现。您也可以将参数值列入白名单。

    https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet

    【讨论】:

    • 我是新人,请你给我一个有关相关问题的简单例子
    • 通读 owasp 文章。它有代码示例和解释
    【解决方案2】:

    对于 ASP.NET,您可以使用 System.Web.Security.AntiXssEncoder 将文本包装在 HtmlEncode 中。这应该可以防止恶意行为者将脚本保存到您的数据库中,这些脚本将在浏览器中执行。

    entity.SomeValue = AntiXssEncoder.HtmlEncode(model.SomeValue);
    

    【讨论】:

    • 为了防止使用 URL 的 XSS 攻击,我们可以使用 AntiXssEncoder.UrlEncode(inputFromQueryString)
    猜你喜欢
    • 1970-01-01
    • 2022-10-06
    • 1970-01-01
    • 1970-01-01
    • 2019-09-14
    • 2021-10-17
    • 2011-02-16
    • 2014-01-27
    • 2014-05-25
    相关资源
    最近更新 更多