据我了解,我需要在标头服务器端禁用 X-XSS-Protection 以防止通过 GET 请求发生 XSS。
例如,用户浏览到
http://mysite.com/index.php?page=<script type='text/javascript'> alert("XSS"); </script>
假设 $_GET['page'] 从 PHP 回显到页面而没有以任何方式改变,XSS 审核员应该捕捉到来自请求的内容被回显到页面并停止它。
这是否足以防止 XSS 攻击,或者攻击者可以绕过这种浏览器保护?
充分意味着它被所有主要浏览器支持并且不可绕过。