ตัวทดสอบ XSS
ทดสอบสตริงสำหรับช่องโหว่ XSS และสร้างผลลัพธ์ที่เข้ารหัสปลอดภัยตามบริบทสำหรับ HTML, JavaScript, URL และ CSS
การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ ไม่มีการอัปโหลดข้อมูล
ตัวทดสอบ XSS
ทดสอบสตริงสำหรับช่องโหว่ XSS และสร้างผลลัพธ์ที่เข้ารหัสปลอดภัยตามบริบทสำหรับ HTML, JavaScript, URL และ CSS
🔒การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ ไม่มีการอัปโหลดข้อมูล
สตริงทดสอบ
ตัวอย่าง XSS Payload
แนวทางปฏิบัติที่ดีที่สุดในการป้องกัน XSS
1
เข้ารหัสผลลัพธ์เสมอตามบริบท (HTML, JavaScript, URL, CSS) ที่ข้อมูลผู้ใช้ถูกแสดง2
ใช้ส่วนหัว Content Security Policy (CSP) เพื่อจำกัด inline script และแหล่งที่ไม่เชื่อถือ3
ใช้ textContent หรือ innerText แทน innerHTML เมื่อแทรกข้อความจากผู้ใช้ลงใน DOM4
ตรวจสอบและทำความสะอาดข้อมูลเข้าที่ฝั่งเซิร์ฟเวอร์ แต่ให้เข้ารหัสที่ผลลัพธ์เสมอเป็นการป้องกันหลัก5
ใช้ไลบรารีที่ได้รับการยอมรับเช่น DOMPurify สำหรับการทำความสะอาด HTML เมื่อต้องการเนื้อหา HTML ที่สมบูรณ์6
ตั้งค่า HttpOnly และ Secure flags บนคุกกี้เพื่อป้องกันการเข้าถึง JavaScript และรับรองการส่งผ่าน HTTPS