我找到了很多关于 JavaScript 注入的信息,但没有找到任何具体的password
领域。
对于我的测试 GMail 帐户,我能够设置下一个密码<Script>alert(document.cookie);</script>
并且它可以正常工作。
我应该只将<
and编码>
为它们的 HTML 等效项吗?
如何处理此类密码?
编辑#1:
我将密码作为哈希值存储在数据库中(这里的 JavaScript 注入没有问题)。我想为密码可见性添加一个切换。<
在这种情况下,我应该将and编码>
为它们的 HTML 等价物,就这样吗?