为何清洗SVG注定失败?深度解析Scratch的安全架构困境
本文深入探讨了Scratch平台长期存在的SVG安全漏洞。作者指出,为了获取更精确的尺寸数据,Scratch习惯将用户生成的SVG内容直接解析进主文档,这种操作存在固有的安全隐患。文章回顾了2019年通过标签发起的XSS攻击,并批评了Scr...
标签索引
这个标签下有 1 篇文章。按时间回看相关判断与实践记录。
标签精选
本文深入探讨了Scratch平台长期存在的SVG安全漏洞。作者指出,为了获取更精确的尺寸数据,Scratch习惯将用户生成的SVG内容直接解析进主文档,这种操作存在固有的安全隐患。文章回顾了2019年通过标签发起的XSS攻击,并批评了Scr...