吉比特面试题更新 2026-08-05

在 a 标签的 href 属性中,如何利用引号等字符绕过常见的 XSS 过滤?请你说明绕过原理。

吉比特其他技术职位游戏风险判断技术原理HTML

考察说明

考察对 HTML 上下文输出编码和绕过技术的理解

回答思路

  1. 识别 a 标签 href 是纯属性上下文而非编码上下文
  2. 说明通过闭合引号构造事件属性或伪协议
  3. 举例 javascript:alert(1) 或 onerror 注入
  4. 强调正确防护是使用编码函数或富文本白名单