开了一上午的会,来讨论FilterJS上的一些东西。
公司现在有很多这种情况存在,因为应用太繁杂,前期在测试时发现了很多这样的问题。其实之前很少关注FilterJS方面的东西,对于这一块的安全问题,仅仅是在owasp的一次会议上看到过对淘宝的攻击演示。
google到了一些相关的资料,学习学习。
OWASP ESAPI for Javascript
Javascript 的输入输出,以及二次渲染问题
owasp-esapi-js
Bypassing OWASP ESAPI XSS Protection inside Javascript
记录下,感叹关注面之窄啊。最近老是感觉时间不够用,怎么回事啊


