Uso regolarmente un sito, quindi volevo assicurarmi che fosse sicuro. Una delle cose che ho controllato è che quando ho cambiato il mio nome in <img src="http://blah.blah/blah/blah.notanextension" onerror=alert(document.cookie);>Henry
che non mi ha dato l'avviso con tutti i miei cookie (avevo già stabilito che avevano rimosso% tag% tag). Bene, comunque, dopo aver visitato la home page e aver visitato nuovamente il mio profilo, l'XSS era stato rimosso dal mio nome. Ho verificato che il filtro che lo ha fatto sia applicato in modo ricorsivo e funzioni abbastanza bene per quanto ho potuto dire. Il sito utilizza token CSRF, quindi qualcuno non può inserire XSS tramite CSRF. Si tratta di un problema di sicurezza anche se l'input è disinfettato ogni volta che visito nuovamente la pagina?