【发布时间】:2011-05-06 15:22:01
【问题描述】:
这对 XSS 是否 100% 安全? 如果不是,您能否提供示例错误字符串文本,告诉我为什么不是。
<html>
<body>
<script>
<?php
$bad = "some bad string. please give example text that makes the below unsafe";
echo "var a = ".json_encode($bad).";";
echo "var b = ".json_encode(array($bad)).";";
?>
</script>
</body>
</html>
Thanks.
【问题讨论】:
-
这有点取决于你最终用
a做什么,不是吗? -
$bad究竟来自哪里?这并不重要,因为json_encode只创建有效的JSON,这是“不可执行的”。 -
@kevin,
json_encode创建有效的 json -
@Neal,感谢您的更正。
-
我主要担心 $bad 包含以某种方式执行的 javascript。根据下面 Lekensteyn 的回答,这似乎是不可能的,因此它是安全的。但是,如果有人能告诉我,那肯定会对我的系统造成冲击!
标签: php javascript xss json