待验证50% 置信事实精确时间
允许用户提交包含 HTML 标记的富文本内容可能导致 XSS(跨站脚本攻击),恶意用户可注入 script 标签执行任意 JavaScript 代码
1
来源数
50%
置信度
长期有效
时效性
2026/8/17
首次发现
来源
相关事实
待验证Markdown 解析器渲染 HTML 时的主要安全威胁是跨站脚本攻击(XSS),因标准 Markdown 允许内嵌原生 HTML77% 相似待验证innerHTML存在XSS风险,因为它会将字符串作为HTML解析并执行其中的script标签或事件处理属性(如onerror)。71% 相似待验证无JS页面天然规避了跨站脚本(XSS)攻击面,在安全敏感的内容展示场景下是有意义的架构选择71% 相似待验证XSS 防护主流方案包括输出净化(DOMPurify、sanitize-html)、沙箱隔离(iframe sandbox、Web Workers)和从源头禁用原始 HTML 内嵌70% 相似待验证DOMPurify是主流客户端HTML净化库,通过白名单机制过滤危险标签和属性,防御脚本执行而非所有HTML注入68% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/762742API
curl https://kongchang.com/api/v1/knowledge/claims/762742MCP
get_claim(id=762742)