↓エスケープ処理ではなく、せっかくAjaxなのでJavaScriptのDOMベースで出力すれば安全だと思ったのです。サーバ側でエスケープしたデータを吐いていれば確かに過剰エスケープになります←確かに[bad]。あとで書く←書いた

hasegawayosukehasegawayosuke のブックマーク 2007/06/28 09:54

その他

このブックマークにはスターがありません。
最初のスターをつけてみよう!

第1回 Ajaxとクロスサイトスクリプティング|gihyo.jp - 葉っぱ日記

    JVNの常連である福森さんの記事。 1ページ目の最終段が このように不正なスクリプトを入力されたとしても,それをそのまま出力しないでエスケープ処理を行ってから出力することが,クロスサイトスクリプティング...

    \ コメントが サクサク読める アプリです /

    • App Storeからダウンロード
    • Google Playで手に入れよう