微信编辑器好像可以使用代码耶,但是估计XXS是不可能的,我想知道微信是怎么过滤处理我们的编辑提交的数据的呢?

发布于 2022-09-02 00:05:43 字数 239 浏览 12 评论 0

微信编辑器好像可以使用代码耶,但是估计XXS是不可能的,我想知道微信是怎么过滤处理我们的编辑提交的数据的呢?

比如我写个<img src="" onclick="alert(1)" />

微信后台是怎么处理这样的情况的呢?

允许我们使用HTML代码是的图文内容形式丰富,但是却又要规避风险,我想知道类似的这种情况是如何处理的。

希望有经验的大神指点一下哈,谢谢了!

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(1

窝囊感情。 2022-09-09 00:05:43

提交文章的时候看看提交的参数就知道了。简单来说就是转义:<script>标签肯定会被转义,你说的这种情况也会被转义,另外没有超链接权限的公众号中的<a>标签也会转义。而且参数会在浏览器中和提交到服务器上时过滤两遍,所以想通过自己构造请求来提交非法代码的愿望也是无法实现的。

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文