2009-05-19 6 views

Antwort

7

Im Allgemeinen ist es zu spät, wenn JavaScript-Code ausgeführt wird, es ist zu spät, um sich vor einem XSS-Angriff zu schützen. Sie müssen dagegen am Server und nicht am Client schützen.

+1

Dies ist nicht unbedingt richtig: Es könnte einen Fall geben, in dem eine Ajax-App Eingaben aus einem Textbereich akzeptiert und Inhalte in das DOM einfügt. In diesem Fall möchten Sie sie definitiv bereinigen. –

+0

Das ist eine gute Faustregel, dass der Server jede Benutzereingabe genau analysiert, um Angriffe auf einer tieferen Ebene zu verhindern. –

+1

@Jed, was ist der Angriffsvektor dort, anders als der Benutzer selbst angreift. Ich sehe damit kein Sicherheitsproblem. –

Verwandte Themen