Cách phòng thủ XSS cơ bản nhất là escape các ký tự đặc biệt của HTML trước khi hiển thị: &, <, >. Lưu ý phải thay & trước tiên để không escape nhầm các chuỗi vừa tạo.
| Ký tự | Sau escape |
|---|---|
& |
& |
< |
< |
> |
> |
<b>a&b</b> -> Ra: <b>a&b</b>Một dòng văn bản.
Độ dài <= 2000. Thay & đầu tiên.
In dòng đã escape &, <, >.
Ví dụ:
Đầu vào:
<b>a&b</b>
Đầu ra:
<b>a&b</b>
Giải thích:
Đang tải editor...