跨站脚本是最老也最顽强的漏洞之一:攻击者在页面里塞进恶意脚本,访客一打开就中招,轻则弹窗、重则账号被盗。防护要从两端下手。
## 一、输入要校验
用户提交的内容,按白名单收,超范围的一律挡。我们做开发把输入校验写成规范,不靠前端那层摆设。
## 二、输出要转义
内容吐回页面时,按位置正确转义,让脚本变纯文本。我们做安全把输出编码当成硬性要求,模板层统一处理。
## 三、富文本要收口
允许排版的场景最易出洞。我们做安全把富文本限制在白名单标签内,不准夹带脚本。
## 四、策略要兜底
内容安全策略等机制,给浏览器加一道防线。我们做安全把这类策略按业务兼容度配好,多层防护。
跨站脚本防护,我们按「校验入、转义出、收富文本、加策略」来做,让恶意脚本无处落脚。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。