avatar
文章
215
標籤
454
分類
9
首頁
頁面
  • 歸檔
  • 標籤
  • 分類
關於
kyosora 筆記
搜尋
首頁
頁面
  • 歸檔
  • 標籤
  • 分類
關於

XSS

Content Security Policy 實戰:用 nonce、hash 與 strict-dynamic 擋 XSS
發表於2024-11-06|資訊安全
CSP 是 XSS 的第二道防線先把邊界講清楚:Content Security Policy 不能修掉 XSS 漏洞。輸出編碼、HTML sanitization、避免危險 DOM sink 仍是第一道防線;CSP 的工作是限制腳本從哪裡載入、哪些 inline script 能執行,以及能不能使用 eval() 這類字串執行 API,讓注入成功後不一定能跑起來。 攻擊者注入 XSS 時,塞進 DOM 的往往是 <script>alert(document.cookie)</script> 這種直接寫在 HTML 裡的程式碼,或是 onclick="..." 這類行內事件處理器。瀏覽器一旦套上嚴格的 script-src,這些東西就跑不起來——這才是 CSP 的價值所在。 當 script-src 裡的 'unsafe-inline' 真的生效,inline <script>、事件處理器與 javascript: URL 都可能被放行,CSP 對常見 XSS 注入的防護會大幅下降。其他指令仍能限制圖片、連線...
avatar
kyosora
技術探索與學習分享
文章
215
標籤
454
分類
9
GitHub
最新文章
GigaToken 號稱千倍,Windows 實測 43 倍,讀檔剩 16 倍
GigaToken 號稱千倍,Windows 實測 43 倍,讀檔剩 16 倍2026-07-27
我剛換上 GPT-5.6 Sol,它第一個挑到的題目是自己作弊了 12.6%
我剛換上 GPT-5.6 Sol,它第一個挑到的題目是自己作弊了 12.6%2026-07-24
打開別人的 repo,Cursor 就替你跑了惡意程式:一個躺了七個月的 Windows 0day
打開別人的 repo,Cursor 就替你跑了惡意程式:一個躺了七個月的 Windows 0day2026-07-15
日產 3 萬 7 千行 AI 程式碼很猛?有人掀開 YC 執行長網站的引擎蓋
日產 3 萬 7 千行 AI 程式碼很猛?有人掀開 YC 執行長網站的引擎蓋2026-07-08
Fable 5 只有一次機會,我沒叫它寫程式:讓最強模型幫接班的弱模型立制度
Fable 5 只有一次機會,我沒叫它寫程式:讓最強模型幫接班的弱模型立制度2026-07-07
分類
  • AI工具實戰89
  • AI產業觀察45
  • 前後端開發18
  • 工具與生產力46
  • 程式設計51
  • 系統與維運18
  • 職涯與反思20
  • 資料庫12
  • 資訊安全22
標籤
CSS本地LLMbenchmarkATLASClaude成本分析LLMDeepSeekGeminiAI 趨勢OpenRouterCursorAI AgentTemporal系統可靠性工程實踐NemoClawOpenClawGTC 2026框架選型Claude Code多 Agent 系統開發者工具GitHub 開源GitHub TrendingFirefox安全漏洞AI安全研究LLM應用AI Coding Assistant安全性開發經驗GPT-5.4Computer Use自動化OpenAIAI投資產業分析開發者生態
歸檔
  • 2026年07月 8
  • 2026年06月 22
  • 2026年05月 17
  • 2026年04月 5
  • 2026年03月 47
  • 2026年02月 3
  • 2026年01月 2
  • 2025年12月 2
網站資訊
文章數量 :
215
運行時間 :
總字數 :
412.3k
最後更新時間 :
© 2024 - 2026 By kyosora
搜尋
資料載入中