Показать сообщение отдельно

  #2  
Старый 22.06.2026, 01:50
slam-hack
Новичок
Регистрация: 23.01.2013
Сообщений: 15
С нами: 7000886

Репутация: 0
По умолчанию

Я пока только начинаю разбираться, но заметил, что если просто выводить то, что вводит юзер, без всякой обработки, то XSS сразу влетает. Сделал у себя htmlspecialchars — стало лучше, но косвенно понял, что важно ещё и на стороне клиента прикручивать фильтрацию, и не доверять вообще ничему, что снизу пришло. CSP еще не пробовал, но слышал, что это как дополнительный бонус безопасности. Пока разбираюсь, но базовое экранирование — обязательно.
 
Ответить с цитированием