除了从文本字段中找到返回页面的文本字段的未经过处理的输入之外,网站有哪些常见的XSS向量?试图阻止恶意访问cookie中的csrf令牌。我正在从文本输入中逃避不安全的字符(可能最终会在Java servlet中添加它,以及在数据库插入或打印到UI之前)。我还应该在哪里寻找XSS进入网站?
答案 0 :(得分:1)
如果我正确理解了这个问题,您可以通过对UI上输入字段的用户输入进行编码来缓解某些形式的反射和存储的XSS。
你应该知道一些事情:
一般OWASP XSS page非常有用。 他们还有一些指南: