首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

存储型XSS的攻防:不想做开发的黑客不是好黑客

这是因为js脚本已经被解析了,这时我们按F12,打开浏览器的开发者工具,发现了js脚本。 ? 那么,问题来了。 毕竟我们还有另外一个身份,开发者该如何防御呢?...0x01、对关键字script进行过滤 作为开发者,你很容易发现,要想进行xss攻击,必须插入一段js脚本,而js脚本的特征是很明显的,脚本中包含script关键字,那么我们只需要进行script过滤即可...因为js是不区分大小写的,所以我们的大小写不影响脚本的执行 成功弹框 ?...不区分大小写不就行了嘛 后端代码修正如下: $nickname = str_ireplace("script", "", @$_POST['nickname']);//昵称 strireplace()函数类似于上面的strreplace...你个小小的黑阔,不就是会插入js代码么?我过滤特殊字符,看你代码咋被解析? 可是我不想手撸代码来列举那么多特殊字符怎么办?

1.7K20

JS

10230

扫码

添加站长 进交流群

领取专属 10元无门槛券

手把手带您无忧上云

扫码加入开发者社群

相关资讯

热门标签

活动推荐

    运营活动

    活动名称
    广告关闭
    领券