【发布时间】:2018-01-21 13:25:12
【问题描述】:
我目前正在开发一个将许多输入字段输出到页面的系统。为了跟踪值需要在数据库中存储的位置,HTML 看起来像这样:
<input id="foobar" data-table="foo" data-column="bar" />
然后,jQuery 使用 .data('table') 和 .data('column') 作为参数,通过服务器端将值定向到相关的表/列。
问:即使所有内容都在服务器端正确转义等,这是否存在安全风险?在 html 中暴露表名和列名是否会使页面更容易受到攻击?
【问题讨论】: