VISUAL EXAMPLE
先看懂它怎么工作
不可信输入或跨站请求
命中薄弱边界
执行脚本或冒用会话
MECHANISM
运行机制
- 不可信输入或跨站请求
- 命中薄弱边界
- 执行脚本或冒用会话
USE WHEN
适合这样用
所有接受用户内容或依赖浏览器会话的 Web 应用
NOT FOR
不要这样理解
只做前端校验不能阻止攻击请求
TELL YOUR AGENT
可直接发给 Agent
请按“XSS 与 CSRF”的概念处理这个需求:富文本必须净化,修改邮箱的请求要校验来源和防伪令牌。。先说明实现边界,再给出可检查的结果。ACCEPTANCE
怎么确认它真的做好了
输出正确编码,富文本白名单净化,敏感请求有 SameSite 或 CSRF 防护
OFFICIAL SOURCES
