XSS 測試器

測試字串的 XSS 漏洞,並為 HTML、JavaScript、URL 和 CSS 產生上下文安全的編碼輸出

所有處理皆在瀏覽器中完成,不會上傳任何資料。
Offline Ready

XSS 測試器

測試字串的 XSS 漏洞,並為 HTML、JavaScript、URL 和 CSS 產生上下文安全的編碼輸出

🔒所有處理皆在瀏覽器中完成,不會上傳任何資料。
測試字串
輸入要測試 XSS 模式的字串...
XSS 攻擊範例
XSS 預防最佳實踐
1
始終根據呈現使用者資料的上下文(HTML、JavaScript、URL、CSS)進行輸出編碼。
2
使用內容安全策略 (CSP) 標頭來限制行內腳本和不受信任的來源。
3
將使用者提供的文字插入 DOM 時,使用 textContent 或 innerText 而非 innerHTML。
4
在伺服器端驗證和淨化輸入,但始終以輸出編碼作為主要防禦。
5
當需要豐富 HTML 內容時,使用成熟的函式庫(如 DOMPurify)進行 HTML 淨化。
6
在 Cookie 上設定 HttpOnly 和 Secure 旗標,以防止 JavaScript 存取並確保 HTTPS 傳輸。