XSS 测试器

测试字符串是否存在 XSS 漏洞,并生成适用于 HTML、JavaScript、URL 和 CSS 上下文的安全编码输出

所有处理均在浏览器中完成,不会上传任何数据。
Offline Ready

XSS 测试器

测试字符串是否存在 XSS 漏洞,并生成适用于 HTML、JavaScript、URL 和 CSS 上下文的安全编码输出

🔒所有处理均在浏览器中完成,不会上传任何数据。
测试字符串
输入要测试 XSS 模式的字符串...
XSS 示例载荷
XSS 防护最佳实践
1
始终根据用户数据渲染的上下文(HTML、JavaScript、URL、CSS)对输出进行编码。
2
使用 Content Security Policy (CSP) 头限制内联脚本和不受信任的来源。
3
在向 DOM 插入用户提供的文本时,使用 textContent 或 innerText 而非 innerHTML。
4
在服务端验证和净化输入,但始终以输出编码作为主要防御手段。
5
在需要富 HTML 内容时,使用 DOMPurify 等成熟库进行 HTML 净化。
6
为 Cookie 设置 HttpOnly 和 Secure 标志,防止 JavaScript 访问并确保 HTTPS 传输。