Skip to main content

xss-prevention

Prévenir les attaques XSS. Utiliser quand on affiche du contenu dynamique ou sanitize des entrées utilisateur.

跳到安装

来源信息

仓库
aibot88/sec_skill_store
最近来源活动
2026年5月27日 03:47
检测到的 SKILL.md 语言
法语
星标
3
分支
0

安装方式

默认使用会先检查来源的 Prompt;你也可以切换为直接命令,或下载本地副本。

检查来源文件

决定是否安装前,请先阅读 SKILL.md,以及 SkillsMP 当前展示的配套文件。

文件资源管理器
2 个文件

正在显示 SKILL.md

SKILL.md
来源说明 · 只读预览
name
xss-prevention
description
Prévenir les attaques XSS. Utiliser quand on affiche du contenu dynamique ou sanitize des entrées utilisateur.
risk
critical
## When to use Activez cette compétence lorsque vous affichez des données provenant d’utilisateurs ou de sources externes dans des pages web. ## Instructions 1. Échappez toutes les données insérées dans le DOM pour qu’elles ne soient pas interprétées comme du code HTML ou JavaScript. 2. Utilisez des liaisons de données sécurisées (par exemple JSX de React) qui échappent automatiquement les valeurs. 3. Filtrez et validez les entrées pour interdire l’injection de balises ou d’attributs dangereux. 4. Mettez en place une Content Security Policy (CSP) afin de restreindre les sources de scripts et d’éviter l’exécution de contenu non approuvé. 5. Évitez d’utiliser `innerHTML` avec des chaînes dynamiques ; si nécessaire, passez-les au préalable par un parseur ou un sanitizer fiable. ## Example Dans React, affichez une variable `comment` dans le rendu avec `{comment}`. Même si le contenu contient `<script>alert('XSS')</script>`, il sera rendu en texte brut et n’exécutera pas le script. ## Limitations Cette compétence couvre les XSS réfléchies et stockées. D’autres vulnérabilités front-end (CSRF, clickjacking) nécessitent des contre-mesures distinctes.
在 GitHub 查看