LeeReamond
V2EX  ›  问与答

单纯限制用户名长度小于 15 字可以防止 XSS 攻击吗?

  •  
  •   LeeReamond · Jan 19, 2022 · 1511 views
    This topic created in 1573 days ago, the information mentioned may be changed or developed.

    如题,只讨论展示用户名(由用户输入)的情况。页面渲染方式为后端拼接字符串,那么限制字段长度小于 15 字可以杜绝 XSS 攻击吗?大家畅所欲言,我是觉得可以。

    3 replies    2022-01-20 10:50:56 +08:00
    xiaopc
        1
    xiaopc  
       Jan 19, 2022
    2014 年最短的 XSS ,18 字符
    twitter [.]com/xsspayloads/status/785404272796139520
    如果有新的可利用 HTML 标签应该还可以再短
    不过现在防范 XSS 不是应该通过配置 Content-Security-Policy 头吗
    mercury233
        2
    mercury233  
       Jan 19, 2022   ❤️ 1
    小心用户把几个用户名拼起来
    EridanusSora
        3
    EridanusSora  
       Jan 20, 2022
    可能 15 字符不够偷信息或者执行恶意脚本,但是毁了你的页面绰绰有余呀。用户只需要叫<!--就行了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3311 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 32ms · UTC 00:31 · PVG 08:31 · LAX 17:31 · JFK 20:31
    ♥ Do have faith in what you're doing.