为何清洗SVG注定失败?深度解析Scratch的安全架构困境
本文深入探讨了Scratch平台长期存在的SVG安全漏洞。作者指出,为了获取更精确的尺寸数据,Scratch习惯将用户生成的SVG内容直接解析进主文档,这种操作存在固有的安全隐患。文章回顾了2019年通过标签发起的XSS攻击,并批评了Scr...
标签索引
这个标签下有 2 篇文章。按时间回看相关判断与实践记录。
标签精选
本文深入探讨了Scratch平台长期存在的SVG安全漏洞。作者指出,为了获取更精确的尺寸数据,Scratch习惯将用户生成的SVG内容直接解析进主文档,这种操作存在固有的安全隐患。文章回顾了2019年通过标签发起的XSS攻击,并批评了Scr...
跨站脚本攻击(XSS)长期困扰网络安全领域。Firefox 148 成为首个推出标准化 Sanitizer API 的浏览器,通过引入全新的 `setHTML()` 方法,让开发者能轻松替换高风险的 `innerHTML`。该 API 在 ...