Ben XSS sorunları için test Güvenlik Pusula adlı ücretsiz Firefox eklentisini XSS Me kullanarak oldum. Ancak, güvenli filtreleme olmasını anlamak ne kullanarak, beni hala uyarılar bildirir XSS. Bu doğru bir uyarı veya sahte mi?
Bir testcase olarak aşağıdaki kodu kullanarak:
<form method="post" action="">
<input type="text" name="param" value="<?php echo htmlentities($_POST['param'])?>">
<input type="submit">
</form>
<?php echo htmlentities($_POST['param'])?>
Ben elle bazı nasties işletilen ancak bunların hiçbiri tarayıcıda yürütülür, ve Charles debugging proxy beklediğim gibi tepki kodlanmış olduğunu görebilirsiniz kullanarak.
However, XSS Me reports a number of warnings, as if it can see the unencoded string in the HTML source:
Aynı anda Charles baktığımızda, ben dizeleri kodlanmış görebilirsiniz ve güvenli olmalıdır mesela <IMG SRC="jav ascript:document.vulnerable=true;">
- Ben sabit değil, bir güvenlik açığı var mı?
- Bu sahte uyarı mesajları nelerdir?
- Ve eğer öyleyse, XSS Me ile çelişen başka bir Firefox eklentisi (Kundakçı?) Nedir?