嘿,今天给一个开源项目提了个PR,修了个XSS漏洞。就那个用户输入转义的地方,之前只用htmlspecialchars处理了,结果发现href属性里的javascript协议没过滤干净,攻击者还是能搞事情。我补了个正则把data:和javascript这些危险协议都拦住了,顺便把onclick这类事件属性也加进了黑名单。提交的时候还跟维护者聊了几句,他说这个点确实容易漏,很多项目都栽在这。感觉参与开源挺有意思的,能碰到实际案例,比自己闭门造车强多了。
登录/注册