共有
  • 記事へのコメント7

    • 注目コメント
    • 新着コメント
    その他
    kkeisuke
    kkeisuke XSS

    2012/09/24 リンク

    その他
    ghostbass
    ghostbass とあるJSONライブラリの実装が">"を"\>"にしていたのでふしゅ…踏襲してたのだが問題あるかな?/hiddenにデータ構造書いてevalするのが正しいの?<単純な文字列を、じゃなくてJSON化したデータ構造を、でもダメ?

    2008/11/16 リンク

    その他
    cubed-l
    cubed-l コメントまで含めて/面倒くさがりなのでJavaScriptの動的生成はやめようと結論づけてる

    2008/11/15 リンク

    その他
    ockeghem
    ockeghem コメントしました/id:ghostbass evalしたらセキュリティ対策にならないので、単に代入します

    2008/11/15 リンク

    その他
    asiamoth
    asiamoth 高木先生の言うとおり、JavaScript 内に埋め込まないことがベストかな。自作スクリプトを作るときには気をつけよう。

    2008/11/14 リンク

    その他
    pyawk
    pyawk CDATAセクションは盲点かもねー。RSSとかで攻撃されそう。

    2008/11/14 リンク

    その他
    raimon49
    raimon49 >JavaScriptの文字列として埋め込む場合は<や>のエスケープは必要なく、ドキュメントに書き出す場合にinnerHTMLやdocument.writeを使わずに、innerTextもしくはtextContent、 createTextNodeなどを使えば、入力時にエスケープする混乱を避

    2008/11/14 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    シングルクォートもきちんとエスケープする - 素人がプログラミングを勉強していたブログ

    追記2:2007-10-11 - hoshikuzu | star_dust の書斎を見ると、下に書いてるような対策では不十分なよう...

    ブックマークしたユーザー

    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - 暮らし

    いま人気の記事 - 暮らしをもっと読む

    新着記事 - 暮らし

    新着記事 - 暮らしをもっと読む

    同時期にブックマークされた記事