2009-05-19 14 views

答えて

7

一般に、Javascriptコードが実行されている時点では、XSS攻撃から身を守るのは遅すぎます。あなたはクライアントではなくサーバでそれを保護する必要があります。

+1

これは厳密には当てはまりません:ajaxアプリケーションがテキストエリアからの入力を受け入れ、コンテンツをDOMに注入するケースがあります。その場合は、間違いなくそれを消毒したいと思うでしょう。 –

+0

これは、深刻なレベルでの攻撃を防止するために、サーバーがすべてのユーザー入力を厳密に分析するようにするためのよい経験則です。 –

+1

@Jed、そこには攻撃ベクトルは何か、それ以外はユーザー自身を攻撃します。私は実際にそれに伴うセキュリティ上の問題はありません。 –

0

Google-cajaプロジェクトがお手伝いします。

関連する問題