防御 XSS 时,「输出编码」为什么要按上下文选择方式?

安全基础

  1. A.HTML 正文、属性、JS 字符串、URL 的转义规则不同,用错上下文仍可绕过
  2. B.因为编码只是为了缩短字符串、节省传输带宽
  3. C.因为浏览器只认 Base64,其他编码无法渲染
  4. D.因为输入过滤已经足够,输出编码只是装饰性的双保险,可按习惯任选