XSS是OWASP Top10里的常客。本文介绍完整的防御方案。
类型
存储型XSS最危险,恶意代码存在数据库里;反射型通过URL参数触发;DOM型在前端JS执行。
防御层次
输出转义是基础,CSP内容安全策略是进阶。设置Content-Security-Policy头禁止内联脚本。
框架防护
现代前端框架默认转义。但dangerouslySetInnerHTML要慎用,富文本内容要严格过滤。
XSS是OWASP Top10里的常客。本文介绍完整的防御方案。
存储型XSS最危险,恶意代码存在数据库里;反射型通过URL参数触发;DOM型在前端JS执行。
输出转义是基础,CSP内容安全策略是进阶。设置Content-Security-Policy头禁止内联脚本。
现代前端框架默认转义。但dangerouslySetInnerHTML要慎用,富文本内容要严格过滤。

