我有一个应用程序,我可以根据客户的要求自定义 HTML 模板。它提供了在创建模板时包含 CSS 样式脚本的规定,该脚本将在生成模板时最后注入。通过这种方式,客户/支持人员可以动态生成各种 HTML 模板。
但是当我给这个项目进行安全扫描时,所有的 CSS 注入都被检测为安全漏洞(XSS 注入)。我的应用程序本身是基于 CSS 注入设计的,因为它需要在没有开发人员参与的情况下创建动态 HTML 模板。
有没有办法在实现应用程序最终结果的同时防止 XSS 安全漏洞?
请让我知道是否有其他方法可以做到这一点。