HTML Injection、XSS 与 CSP 的边界认知 | HTML

本章覆盖:HTML 把输入解释成 markup 时的风险;文本内容与 HTML 内容不是一回事;不可信字符串不能直接拼接为 HTML;escaping / sanitization 的基本概念;DOM XSS 属于 JavaScript 安全专项;模板输出需要默认转义;CSP 的作用只建立高层认知;CSP 优先通过 HTTP Header 配置;meta CSP 的能力边界;前端隐藏字段、disabled、客户端校验都不是安全边界。

本章知识点

  • HTML 把输入解释成 markup 时的风险
  • 文本内容与 HTML 内容不是一回事
  • 不可信字符串不能直接拼接为 HTML
  • escaping / sanitization 的基本概念
  • DOM XSS 属于 JavaScript 安全专项
  • 模板输出需要默认转义
  • CSP 的作用只建立高层认知
  • CSP 优先通过 HTTP Header 配置
  • meta CSP 的能力边界
  • 前端隐藏字段、disabled、客户端校验都不是安全边界