gpt4 book ai didi

javascript - XSS 黑名单——有人知道一个合理的黑名单吗?

转载 作者:太空宇宙 更新时间:2023-11-04 14:09:10 30 4
gpt4 key购买 nike

作为在非常大的代码库中永久修复 XSS 漏洞的同时减轻主要风险的临时快速修复,我正在寻找一个预先存在的 XSS 预防黑名单,它可以合理地防止 XSS .

最好是一组正则表达式。我知道有很多用于测试和冒烟测试等的备忘单,我正在寻找的是用于阻止攻击的预调正则表达式。

我完全知道最好的方法是output escaping或者如果您需要用户的一些标记来使用白名单。但是,鉴于代码库的规模,我们需要快速采取一些措施来减少漏洞的直接影响并提高标准,同时致力于真正的解决方案。

有人知道一套好的吗?

最佳答案

我意识到这可能不是您问题的直接答案,但处于类似情况的 ASP.NET 开发人员可能会发现这很有用:

Microsoft Anti-Cross Site Scripting Library V1.5

This library differs from most encoding libraries in that it uses the "principle of inclusions" technique to provide protection against XSS attacks. This approach works by first defining a valid or allowable set of characters, and encodes anything outside this set (invalid characters or potential attacks). The principle of inclusions approach provides a high degree of protection against XSS attacks and is suitable for Web applications with high security requirements.

关于javascript - XSS 黑名单——有人知道一个合理的黑名单吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/120189/

30 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com