gpt4 book ai didi

php - 跨站脚本 : Creating a javascript object using PHP's json_encode

转载 作者:塔克拉玛干 更新时间:2023-11-03 05:33:46 25 4
gpt4 key购买 nike

这对 XSS 是 100% 安全的吗?如果不是,能否请您提供错误字符串文本示例,告诉我为什么不是。

<html>
<body>
<script>
<?php
$bad = "some bad string. please give example text that makes the below unsafe";
echo "var a = ".json_encode($bad).";";
echo "var b = ".json_encode(array($bad)).";";
?>
</script>
</body>
</html>

Thanks.

最佳答案

简而言之,它是安全的。可能的 XSS 需要从 javascript 字符串 ( " ) 或脚本 ( </script> ) 中转义。两个字符串都被正确转义:

"          becomes  \"
</script> becomes <\/script>

这是关于直接注入(inject)的部分。您的应用程序应考虑到某些数组元素可能会丢失。另一种可能性是数组元素不是您期望的类型(例如,数组而不是字符串)

关于php - 跨站脚本 : Creating a javascript object using PHP's json_encode,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/5913503/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com