8 Comments

  1. niko
    niko December 6, 2012 at 11:55 am . Reply

    任何可以输入的地方都会有xss,肯定有一种统一标准的方案来从根本上解决xss问题,偏门可行而且好用,但是凡是治标不治本的做法日后都会出现问题

  2. 红茶
    红茶 December 6, 2012 at 1:35 pm . Reply

    这代码 COOL~

  3. yaniswang
    yaniswang December 7, 2012 at 1:11 am . Reply

    图片很大,这个图片不是会一直处于看不到的状态?还有如何结合lazyload也是个点。个人感觉用白名单的方式更合理,比如只限制使用:http,https,base64这三种,甚至base64都不允许。

  4. [...] [via sofish] [...]

  5. netwjx
    netwjx December 10, 2012 at 9:55 am . Reply

    前5种可以用白名单, 只允许以http https 或者是地址中?左边不包含:字符. 有个google caja是用于安全嵌入第三方组件的库

  6. wmtimes
    wmtimes December 19, 2012 at 1:44 am . Reply

    我是真看不懂啊。这类的代码只能当字母看了。

  7. jia kang
    jia kang December 21, 2012 at 3:23 pm . Reply

    http://ha.ckers.org/xss.html 的a href没给。

  8. Tank
    Tank May 16, 2013 at 4:09 am . Reply

    如果是一个外部的js怎么办?

Post Comment