Почему это важно
Даже допустимое значение при неверной вставке может вызвать XSS, изменить URL или разметку.
Что подтверждено
Текст HTML, атрибут HTML, JavaScript, CSS и URL обрабатываются по-разному, поэтому для каждого контекста нужен свой способ кодирования или безопасный API.
Граница применимости: Контексты вывода в браузере.
Проверка входных данных решает, допустимо ли значение, а кодирование вывода безопасно помещает его в конкретный контекст; эти меры не заменяют друг друга.
Граница применимости: Различие между проверкой ввода и кодированием вывода.
Что проверить
- Определите место вставки и его контекст.
- Используйте штатный кодировщик фреймворка.
- Не вставляйте данные в опасный контекст.
Первоисточники
Cross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточникInput Validation Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Задаёт раннюю server-side проверку syntax и semantics, allowlist approach и границу с output encoding.
Открыть первоисточник