gpt4 book ai didi

java - XSS - OWASP HTML Sanitizer 过滤器

转载 作者:行者123 更新时间:2023-12-02 03:38:30 27 4
gpt4 key购买 nike

我正在使用Java OWASP HTML Sanitizer ( HtmlPolicyBuilder ) 来清理在我的网络应用程序中呈现的 HTML,由第 3 方服务提供。

使用一些开箱即用的选项,我注意到 <form>标签被删除。我知道我可以将它们包含在 allowElements("form") 中,但是有充分的理由不允许使用表单吗?

在我的网站上呈现其他表单时,我应该考虑哪种类型的 XSS 攻击?

<小时/>

作为引用,我的 sanitizer 政策是:

new HtmlPolicyBuilder()
.allowCommonBlockElements()
.allowCommonInlineFormattingElements()
.allowStyling()
.allowStandardUrlProtocols()
.toFactory()

最佳答案

一个例子是网络钓鱼。显示用户名/密码形式,将操作参数指向攻击者的 Web 服务器,并诱骗用户相信他们需要重新进行身份验证。此外,如果用户启用了自动填充功能,则表单可以自动填写用户名/密码详细信息。

关于java - XSS - OWASP HTML Sanitizer 过滤器 <form>,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37148398/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com