JavaScript安全漏洞与XSS防御技巧
2026-02-04 20:38:39
0浏览
收藏
今日不肯埋头,明日何以抬头!每日一句努力自己的话哈哈~哈喽,今天我将给大家带来一篇《JavaScript安全风险及XSS防御方法》,主要内容是讲解等等,感兴趣的朋友可以收藏或者有更好的建议在评论提出,我都会认真看的!大家一起进步,一起学习!
XSS是JavaScript中最常被触发、最容易忽略且后果最直接的安全风险,防御核心是确保不可信数据不变成可执行代码,需按输出上下文(HTML/JS/URL)采用对应转义或净化方案。

为什么 innerHTML 是 XSS 的“快捷入口”?
因为 innerHTML 把字符串当 HTML 解析执行,而不是当纯文本显示。哪怕只是渲染一条用户评论、URL 参数里的 name、或者搜索框回显内容,只要没处理, 就能跑起来。
- ❌ 错误写法:
element.innerHTML = '
' + userInput + '' - ✅ 正确写法(纯文本场景):
element.textContent = userInput
—— 浏览器自动转义,连<都显示为文字 - ✅ 正确写法(必须渲染 HTML 的场景):用
DOMPurify净化,不是自己写正则过滤:import DOMPurify from 'dompurify';
element.innerHTML = DOMPurify.sanitize(dirtyHTML);
不同上下文要用不同的转义方式
“转义”不是万能的,关键在匹配输出位置。把 URL 参数直接拼进 location.href,HTML 实体转义毫无用处;同理,在 JS 字符串里插用户数据,只做 HTML 转义也挡不住 ");alert(1)// 这类攻击。
- 插入 HTML 内容(如
innerHTML)→ 用 HTML 实体转义:&→&,<→< - 插入 JS 字符串(如
var msg = "xxx")→ 用 JavaScript 字符串转义:\、"、'、`都要加反斜杠或 Unicode 编码 - 插入 URL 查询参数(如
location.search = '?q=' + userInput)→ 必须用encodeURIComponent(),不能用encodeURI()(后者不编码/ ? : @ & = + $ , #)
CSP 不是可选配置,而是最后一道保险
即使代码写得再小心,一个未更新的第三方库、一次 CDN 资源劫持,都可能绕过所有前端逻辑。这时候 Content-Security-Policy 就起作用了:它由服务端通过 HTTP 响应头下发,告诉浏览器“只允许从哪些来源加载脚本”。
- 基础策略示例(禁止内联脚本和 eval):
Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com; object-src 'none'; base-uri 'self';
- 关键点:
script-src 'self'会阻止所有标签和内联事件(如onclick),但不会影响textContent或setAttribute - ⚠️ 注意:CSP 无法修复已存在的 DOM 型 XSS(比如
document.write(location.hash)),它只是让恶意脚本“加载不了”或“执行不了”
富文本场景最容易翻车,别信“白名单过滤”
很多团队以为只要允许 就安全了,结果攻击者用 、 或绕过正则的嵌套注释直接触发执行。
- ❌ 自己写正则清洗 HTML → 极易被绕过,且维护成本高
- ❌ 用
innerHTML + 白名单字符串替换→ 属性顺序、大小写、编码变体都能绕过 - ✅ 唯一推荐方案:用
DOMPurify(经 OWASP 认证)并开启强制属性清理:DOMPurify.sanitize(dirty, {
ALLOWED_TAGS: ['p', 'strong', 'a'],
ALLOWED_ATTR: ['href'],
FORBID_CONTENTS: ['script', 'object', 'embed']
});
理论要掌握,实操不能落!以上关于《JavaScript安全漏洞与XSS防御技巧》的详细介绍,大家都掌握了吧!如果想要继续提升自己的能力,那么就来关注golang学习网公众号吧!
双屏设置:扩展还是复制?
- 上一篇
- 双屏设置:扩展还是复制?
- 下一篇
- PyTorch深度学习教程:快速入门指南
查看更多
最新文章
-
- 文章 · 前端 | 2小时前 | 前端 · javascript · Web API · SHA-256 Blob.slice Web Crypto subtle.digest
- Web Crypto subtle.digest 处理大文件时如何分块计算
- 475浏览 收藏
-
- 文章 · 前端 | 4小时前 | 前端 · javascript · IndexedDB ·
- IndexedDB 事务异步回调结束后为什么自动提交
- 419浏览 收藏
-
- 文章 · 前端 | 5小时前 | BroadcastChannel · 前端通信 · JavaScript BroadcastChannel 多标签同步
- BroadcastChannel 多标签同步时如何忽略自己发出的消息
- 209浏览 收藏
-
- 文章 · 前端 | 7小时前 | 前端性能 · 流式读取 · Web Streams · TEE ReadableStream Web Streams backpressure
- Web Streams tee 分流后一个消费者变慢会发生什么
- 485浏览 收藏
-
- 文章 · 前端 | 8小时前 | javascript · Web API · 前端路由 · URLPattern · URL路由 URLPattern 可选语言前缀 资源ID
- URLPattern 如何同时匹配可选语言前缀和资源 ID
- 173浏览 收藏
-
- 文章 · 前端 | 9小时前 |
- Popover API 点击外部自动关闭时如何保留表单状态
- 220浏览 收藏
-
- 文章 · 前端 | 10小时前 | html · 前端 · javascript · close事件 HTML dialog showModal returnValue
- HTML dialog 模态关闭后如何读取 returnValue
- 339浏览 收藏
-
- 文章 · 前端 | 12小时前 |
- CSS @layer 层叠顺序改变后为什么覆盖不了组件样式
- 471浏览 收藏
-
- 文章 · 前端 | 13小时前 | 前端 · css · 设计系统 · color-mix · 主题色 · CSS color-mix CSS 颜色混合空间 Oklab 主题色 Oklch 色相插值 前端设计令牌
- CSS color-mix 调整主题色时如何避免颜色空间误差
- 451浏览 收藏
-
- 文章 · 前端 | 1天前 | 前端 · typescript · satisfies ·
- TypeScript satisfies怎么配置或排查
- 254浏览 收藏
-
- 文章 · 前端 | 1天前 |
- Vite import.meta.glob怎么配置或排查
- 367浏览 收藏
查看更多
课程推荐
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
查看更多
AI推荐
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 26次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 130次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 62次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 23次使用
-
- OpenCompass
- OpenCompass是上海AI实验室推出的开源大模型评测平台,提供CompassKit、CompassHub和CompassRank三大核心组件,支持LLM及多模态模型的一站式标准化评估与排行榜查询。
- 81次使用
查看更多
相关文章
-
- JavaScript函数定义及示例详解
- 2025-05-11 502浏览
-
- 智能体安全引领产业升级——国内AI安全产品市场深度分析
- 2026-08-21 501浏览
-
- CSS变量简化按钮悬停效果技巧
- 2026-05-31 501浏览
-
- JavaScript符号类型详解与应用
- 2026-05-31 501浏览
-
- HTML剪贴板复制粘贴怎么用
- 2026-05-26 501浏览

