Senior
Quali caratteri devono essere escapati per proteggersi dagli attacchi XSS?
sobes.tech AI
Risposta dell'AI
Per proteggersi dagli attacchi XSS, è necessario eseguire l'escape dei caratteri speciali che possono essere interpretati dal browser come HTML o JavaScript. I principali caratteri da escapare:
&(e commerciale) →&<(minore di) →<>(maggiore di) →>"(doppie virgolette) →"'(apostrofo) →'
L'escape di questi caratteri previene l'iniezione di codice dannoso in HTML o attributi.
Esempio in JavaScript:
function escapeHTML(str) {
return str.replace(/&/g, '&')
.replace(/</g, '<')
.replace(/>/g, '>')
.replace(/"/g, '"')
.replace(/'/g, ''');
}
const userInput = '<script>alert("XSS")</script>';
const safeString = escapeHTML(userInput);
console.log(safeString); // <script>alert("XSS")</script>
È inoltre importante usare Content Security Policy (CSP) ed evitare di inserire HTML non verificato.