HTML Injection、XSS 与 CSP 的边界认知 | HTML
本章覆盖:HTML 把输入解释成 markup 时的风险;文本内容与 HTML 内容不是一回事;不可信字符串不能直接拼接为 HTML;escaping / sanitization 的基本概念;DOM XSS 属于 JavaScript 安全专项;模板输出需要默认转义;CSP 的作用只建立高层认知;CSP 优先通过 HTTP Header 配置;meta CSP 的能力边界;前端隐藏字段、disabled、客户端校验都不是安全边界。
本章知识点
- HTML 把输入解释成 markup 时的风险
- 文本内容与 HTML 内容不是一回事
- 不可信字符串不能直接拼接为 HTML
- escaping / sanitization 的基本概念
- DOM XSS 属于 JavaScript 安全专项
- 模板输出需要默认转义
- CSP 的作用只建立高层认知
- CSP 优先通过 HTTP Header 配置
- meta CSP 的能力边界
- 前端隐藏字段、disabled、客户端校验都不是安全边界