gpt4 book ai didi

asp.net - 微软反跨站脚本库

转载 作者:行者123 更新时间:2023-12-04 17:08:12 24 4
gpt4 key购买 nike

我正在评估 Microsoft 反跨站点脚本库 (AntiXSS V3)

我不得不说,在我看来,除了提供一个更全面的可接受字符白名单之外,它并没有真正给聚会带来任何东西,这是一个对所有用户/代理可修改输出进行编码的勤奋程序员不会做的无论如何。

我是不是漏掉了什么技巧?

最佳答案

我认为您没有遗漏任何东西,只是知道正确的安全编码的程序员数量非常少,而能够正确执行的程序员就更少了。

这些库的编写是为了让普通开发人员的工作更轻松,我认为 Microsoft 编写的任何以增强安全性为明确目的的库都将由专家编码人员(或编码人员团队)完成在现场,而不是专注于公司需求的普通日常开发人员。(我认为他们会非常重视正确地做这件事,考虑到微软产品总是被 MS 仇恨者描绘成“不安全”)

作为并行,考虑加密。一个勤奋的编码员可以想出一个安全的加密算法。然而,OWASP 指南告诉你不要想出自己的算法,而是使用专家开发并经过良好测试的测试算法。

如果我们有专家提供的工具来完成这项工作,我们为什么要尝试自己做呢?我想说,如果它像宣传的那样工作,那么仅出于这个原因就可以使用 Microsoft 反跨站点脚本库。

关于asp.net - 微软反跨站脚本库,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1406063/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com