V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  moonlord  ›  全部回复第 2 页 / 共 2 页
回复总数  39
1  2  
@fancy111
V2EX 这么大的输入框就在这里,用的 innerText,输入的啥,显示的啥,你注入一个看看啊?
@fancy111
来你试,我就在这,等着你的 alert
@SilentDepth
又抓住一个不懂的。正确答案请看 10 楼。
=。= ,月经贴了,这种东西。
@fancy111
后端过滤? Chrome 审查元素会吗?看看是 innerText 还是转码过滤了?球球你了,不信我的,你自己试试好么?
@fancy111
你可以试试你说的 “你把这个用 innerText 显示出来,不是注入了吗”,根本不会弹出来
我写的 <script>alert("菜鸡不要说话");</script> 在这里,现在就是 innerText 显示出来的,弹了吗?
@whoami9894
9102 年都过了,现在 2020 年了,我这里反正只有前后端分离的项目
@wooyuntest @fancy111
一知半解太可怕了
你难道没注意到我写的 <script>alert("菜鸡不要说话");</script>
现在在 v2ex,就是原封不动显示的吗?
还在说什么检验、编码、过滤,我服了。
看看 10 楼,好吗,亲?
@fancy111

你都给爷整笑了!
你写了个 HTML,里面就是 <script>alert(11);</script>,完了弹出来了,所以呢?
你在逗我吗?
浏览器都报错了 Uncaught SyntaxError: Invalid or unexpected token
你这根本都不符合 JS 语法,你是来搞笑的吗?

来我对齐给你:
<html>
<body>
<p id="test">hello world </p>
<script>
var content = document.getElementById("test");
content.innerText='
</script>
<script>
alert(11);
</script>'
</script>
</body>
</html>
@whoami9894
那可不,我在正经问答题主的问题
你们在宣传一些辣鸡的方案,简直不忍直视
就好像 SQL 注入,还在研究怎么编码怎么过滤一样
@whoami9894
链接里的东西都能让用户随意修改的话……
那么所谓一劳永逸,就是不用这种辣鸡设计……
你说的这根本不是什么特殊场景,就是故意挖坑……
@tctc4869
仔细想想,你 ”用拦截器拦下来返回错误码“ 是不是也是多此一举?
我就想用<script>当名字,你就给我前端显示<script>就完了,瞎鸡儿检验转码报错,你要干啥?
你是看了多少辣鸡教程被误导了?
@fancy111 看 10 楼,你先百度 XSS 再说话好嘛
@TangMonk
我不会用 Chrome 控制台吗?需要你说?所以呢?和 XSS 有什么关系?
@Leon6868 前端防不住?是你太菜吧,你告诉我什么场景前端防不住?
SQL 注入的一劳永逸,就是 不硬拼 SQL,只用 prepared statement,参数和语句分离开

XSS 注入的一劳永逸,就是 不操作 html,只操作 txt
认为 用户输入、后端返回 的数据必须是文本,而不是网页的一部分
也就是不用 JS 的 innerHTML, jQuery 的 html()
只用 JS 的 innerText (IE) 和 textContent (Firefox), jQuery 的 text(),毛的注入都不存在了

其余所有什么 检验、转码 都是辣鸡方法,过时的,误导新人的
我就想用<script>当名字,你就给我显示<script>就完了,不要扯别的,瞎折腾

=。=
https://segmentfault.com/q/1010000004067521
http://www.moonlord.cn
2020-04-16 10:52:29 +08:00
回复了 en20 创建的主题 程序员 webstorm 还想教我语文,怕不是要把我笑死
Copy 百度,所以说辣鸡 IDE,应该算误报……

的得地的用法区别:

一、“的“的后面跟的都是表示事物名称的词或词语,如: 

敬爱的总理;慈祥的老人;戴帽子的男孩;珍贵的教科书;鸟的天堂;伟大的祖国;有趣的情节;优雅的环境可疑的情况;团结友爱的集体;他的妈妈;可爱的花儿;谁的橡皮;清清的河水……  

二、“地“后面跟的都是表示动作的词或词语,如: 

高声地喊;愉快地唱;拼命地逃;疯狂地咒骂;严密地注视;一次又一次地握手;迅速地包围;沙沙地直响;斩钉截铁地说;从容不迫地申述;用力地踢;仔细地看;开心地笑……  

三、“得”前面跟的多数是表示动作的词或词语,后面跟的都是形容事物状态的词或词语,表示怎么怎么样的,如: 
走得很快;踩得稀烂;疼得直叫喊;瘦得皮包骨;红得发紫;气得双脚直跳;理解得十分深刻;乐得合不拢嘴;惊讶得目瞪口呆;大得很;扫得真干净、笑得多甜啊…
2020-04-03 14:50:05 +08:00
回复了 crella 创建的主题 问与答 求几个与约瑟夫循环有关算法问题的优雅解法
还说不是作业!我差点就信了!
股市的涨跌和历史数据没啥关系,受公司经营、科技发展、经济规律、国家政策、自然灾害等等各种因素影响
你这就好比看彩票历史的出奖,去预测彩票一样,根本性上就是走偏了,不可实现的

https://github.com/MoonLord-LM
1  2  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   3611 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 20ms · UTC 00:57 · PVG 08:57 · LAX 16:57 · JFK 19:57
Developed with CodeLauncher
♥ Do have faith in what you're doing.