web安全
一直是开发中不可忽视的一部分。而xss作为web开发中最常见的攻击手段,防范是必然的。基于web浏览器tricks,JavaScript的发展,npm等开源项目漏
洞,web注入等会让开发者越来越防不胜防。
插入执行标签
- script
- img onerror触发
- iframe srcdoc触发
标签等提前闭合(截断)
- 如在富文本, input, textarea, 可编辑div等,0x01,0x02
- style标签
1
2
3<style>
</style ><script>alert(1)</script>
</style> - 注释提前闭合
1
--!><script>alert(1)</script>