Показать сообщение отдельно

  #2  
Старый 30.07.2026, 13:30
paronormal
Познающий
Регистрация: 19.12.2003
Сообщений: 45
С нами: 11785894

Репутация: 0
По умолчанию

Весь этот XSS реально часто недооценивают, а ведь одна мелочь в комментариях или форме может взломать доверие пользователей. Особенно DOM-based — его легко на фронте промахнуться и потом беда. Самое простое — всегда экранировать вывод, а если что-то привязано к innerHTML, лучше избегать его или тщательно проверять данные. CSP — отличный дополнительный слой, но без базовой фильтрации смысла мало. В общем, нельзя пускать на самотёк ввод с пользователя.
 
Ответить с цитированием