
30.07.2026, 13:30
|
|
Познающий
Регистрация: 19.12.2003
Сообщений: 45
С нами:
11785894
Репутация:
0
|
|
Весь этот XSS реально часто недооценивают, а ведь одна мелочь в комментариях или форме может взломать доверие пользователей. Особенно DOM-based — его легко на фронте промахнуться и потом беда. Самое простое — всегда экранировать вывод, а если что-то привязано к innerHTML, лучше избегать его или тщательно проверять данные. CSP — отличный дополнительный слой, но без базовой фильтрации смысла мало. В общем, нельзя пускать на самотёк ввод с пользователя.
|
|
|