
Защита от XSS и Content Security Policy
XSS возникает, когда недоверенные данные становятся исполняемым кодом в контексте HTML, атрибута, URL, CSS или JavaScript. Основная защита — безопасный вывод для конкретного контекста и отказ от опасных DOM API; sanitization нужна только там, где разрешён HTML. CSP уменьшает последствия и помогает обнаруживать нарушения, но не заменяет исправление источника.
Читать статью









