web 安全 第2页

富文本编辑器场景下的 XSS 防御方案

pren 发布于 2026-09-21

富文本编辑器是现代 Web 应用中不可或缺的组件,无论是博客平台、论坛、CMS 系统还是在线文档工具,都依赖它来提供图文混排的编辑体验。然而,富文本编辑器同时也是 XSS(跨站脚本攻击)的重灾区——它天生需要允许用户输入 HTML,而 HTML 中恰恰可以嵌入脚本。如何在保留丰富...

阅读(3)评论(0)赞 (0)

前后端协作防御 XSS:边界、职责与常见误区

pren 发布于 2026-09-21

XSS(跨站脚本攻击)长期位居 OWASP Top 10 之列,却也是最容易被“甩锅”的漏洞之一。前端认为后端应该过滤所有危险字符,后端认为前端应该负责转义和校验,最终导致防御出现真空地带。本文从协作视角出发,厘清前后端在 XSS 防御中的边界与职责,并指出常见误区。 一、XSS...

阅读(4)评论(0)赞 (0)

用 DOMPurify 构建可靠的 XSS 防御层

pren 发布于 2026-09-21

为什么 XSS 依然是前端安全的头号威胁 跨站脚本攻击(XSS)长期占据 OWASP Top 10 的显眼位置,原因很简单:只要页面会渲染用户提供的内容,就存在注入风险。评论区、富文本编辑器、Markdown 渲染、URL 参数回显——这些常见功能都是 XSS 的温床。 XSS ...

阅读(2)评论(0)赞 (0)

Content Security Policy 实战:用 CSP 降低 XSS 风险

pren 发布于 2026-09-21

XSS(跨站脚本攻击)长期占据 OWASP Top 10 的显著位置,而 Content Security Policy(CSP)是浏览器层面抵御 XSS 最有力的防线之一。本文将结合 XSS 的常见攻击方式与前端防御思路,深入讲解 CSP 的实战配置,并延伸讨论 SQL 注入防...

阅读(3)评论(0)赞 (0)

React 项目中的 XSS 风险点与防御策略

pren 发布于 2026-09-21

===================================== XSS(跨站脚本攻击)长期占据 OWASP Top 10 的显眼位置。React 作为当前主流前端框架,凭借 JSX 的默认转义机制,在一定程度上降低了 XSS 的发生概率。但“降低”不等于“消除”。在实...

阅读(3)评论(0)赞 (0)

ORDER BY 动态排序导致的 SQL 注入与修复

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入长期占据 OWASP Top 10 的显眼位置。大多数开发者对 WHERE 子句中的注入防范已有基本认知,参数化查询的普及让这类经典注入得到了有效遏制。然而,当注入点转移到 ORDER BY 子句时,许多看似安全的代码却暴露出致命的漏洞。本文将深...

阅读(2)评论(0)赞 (0)

LIMIT 动态分页导致的 SQL 注入与修复

pren 发布于 2026-09-21

在 Web 应用开发中,分页功能几乎是每个列表页面的标配。无论是电商商品列表、博客文章归档,还是后台管理系统的数据表格,开发者都需要通过 LIMIT 子句来控制每页返回的数据条数。然而,正是这个看似简单的分页逻辑,却常常成为 SQL 注入的隐蔽入口。很多开发者知道要对 WHERE...

阅读(2)评论(0)赞 (0)

表名和字段名动态拼接时的 SQL 注入防御

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入始终是 OWASP Top 10 中的常客。大多数开发者对参数化查询已经耳熟能详,知道用户输入应该通过占位符传递,而不是拼接进 SQL 语句。然而,当动态拼接的对象从“值”变成“表名”或“字段名”时,很多人会突然发现:占位符不管用了。 这是一个真...

阅读(2)评论(0)赞 (0)

MySQL 存储过程能否防止 SQL 注入

pren 发布于 2026-09-21

================================ 在 Web 安全领域,SQL 注入长期占据 OWASP Top 10 的显眼位置。围绕如何防御 SQL 注入,开发者们提出了多种方案,其中“使用 MySQL 存储过程”常被提及。但存储过程到底能不能防止 SQL 注...

阅读(2)评论(0)赞 (0)

LIKE 查询中的 SQL 注入风险与安全写法

pren 发布于 2026-09-21

LIKE 查询是 Web 应用中最常用的数据库操作之一,搜索框、模糊匹配、后台筛选几乎都离不开它。然而,正是这个看似简单的 %keyword%,常常成为 SQL 注入的突破口。很多开发者知道用参数化查询防注入,却在 LIKE 场景下不自觉地又把用户输入拼回了 SQL 字符串。本文...

阅读(2)评论(0)赞 (0)