跨域攻击XSS防御
Java的view層可以使用EL和JSTL
后端的ModelAndView增加
mv.addObject("xss", "<script>alert(\"test\")</script>");
View頁面
${xss}
<c:out value="${xss}" escapeXml="true"></c:out>
<c:out value="${xss}"></c:out>
?
c:out 有個缺省屬性escapeXML="true" 將會對特色字符如 ‘<‘ ‘>‘ ‘&‘ 等進行轉義,而EL表達式則不會。
總結
- 上一篇: 哈利波特拼图寻宝格兰芬多塔楼在哪?
- 下一篇: 箱货多少钱啊?