AppScan扫出XSS漏洞但前端已转义,怎么办?

Code°耘郗 阅读 4

我们前端用React开发,所有用户输入都通过JSX自动转义了,比如{userInput}这种写法。但AppScan还是报反射型XSS漏洞,说在URL参数里注入脚本能触发。我本地测试根本复现不了,是不是工具误报?

尝试过在URL加?test=alert(1),页面确实没执行,只显示成文本。但AppScan报告里截图显示弹窗了,这到底啥情况?

我来解答 赞 1 收藏
二维码
手机扫码查看
1 条解答
迷人的艳杰
省事的话,检查下URL参数拼接的地方有没有遗漏的地方,确保所有动态内容都经过了转义或者使用安全的方法插入到DOM里。如果实在不行,可以给AppScan提供一个测试用例,证明你的应用是安全的。
点赞
2026-03-25 12:35