信息
这是一个关于在我的网站中查找可能的 XSS 攻击的快速问题。
我目前正在保护我的网站,并且了解到防止 XSS 的一个好方法是使用htmlspecialchars($string, ENT_QUOTES, 'UTF-8');
确保显示而不是运行 html。
我的解决方案
我已经用测试数据抽取了我的数据库,如下所示<script>console.log("This Page is Vulnerable");</script>
因此,任何显示任何未转义的数据行的页面都会输出一个 console.log,然后我可以在我的源中找到它并转义它。
问题
现在我明白这不是我唯一需要做的事情来防止 XSS,但这是否至少缩小了持续 XSS 攻击的可能性?
最后,有人对从这里去哪里有任何建议吗?(我知道这是一个模糊的问题,所以如果你喜欢请忽略。否则,任何问题都会尽快回答。)
谢谢你。