首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >如何防止javascript在附加到url后执行?

如何防止javascript在附加到url后执行?
EN

Stack Overflow用户
提问于 2014-08-07 15:23:16
回答 2查看 2.2K关注 0票数 0

像这样的东西

代码语言:javascript
运行
复制
https://example.com/my_account/login?"><script>alert(1347)</script>

当我在浏览器中输入这个url时,它会显示一个警告。如何防止这种情况发生?

编辑:这是一个使用Struts框架的java web应用程序...

EN

Stack Overflow用户

发布于 2014-08-07 15:30:24

本质上,为了防止XSS,必须对字符串进行转义。一个不错的指南是:

https://www.owasp.org/index.php/XSS_%28Cross_Site_Scripting%29_Prevention_Cheat_Sheet

您没有提到您使用的是哪种服务器和/或客户端框架。但从本质上讲,您必须转义用户提供给您的字符串,以便对<、> &和其他可能将代码注入到html中的危险字符进行编码。大多数web框架都有这个功能。在java中,使用owasp-esapi-java,它是:

代码语言:javascript
运行
复制
String safe = ESAPI.encoder().encodeForHTML( request.getParameter( "input" ) );

你可以在html中输出safe。希望这能有所帮助。如果您正在使用特定的框架(rails、play、django、struts、jsp等),请询问另一个关于该框架的XSS预防的问题。

票数 0
EN
查看全部 2 条回答
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/25176473

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档