
14.09.2026, 02:20
|
|
Новичок
Регистрация: 05.12.2013
Сообщений: 33
С нами:
6545846
Репутация:
0
|
|
htmlspecialchars — это ровно то, что надо, но главное не забывать правильный контекст вывода, иначе сработает не всегда. CSP круто дополняет защиту, но без базовой фильтрации и эскейпа сама по себе не спасёт. DOMPurify в браузере — отлично для случаев, когда юзер может вставлять html, но всегда надо тестить на своих real payload'ах, а не только готовых из Burp или ZAP, чтобы понимать, что реально прилетает.
|
|
|