質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.46%
Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

Q&A

2回答

457閲覧

入力項目におけるエスケープとは??

Chandler_Bing

総合スコア673

Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

0グッド

1クリップ

投稿2020/08/11 16:10

ある開発のテストで「"'</html>"'<script>"」を入力、サブミットし、確認画面でエスケープされているか確認する。という内容があるのですが、確認画面で「"'</html>"'<script>"」がそのまま出力されているすなわち、エスケープされているとう認識でしょうか。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2020/08/11 20:41

前提や背景が全く不明です。
dameo

2020/08/12 08:28 編集

他に受け取りようのない話はそこまで邪険にしなくても大丈夫です。 ようは入力した文字列を「文字参照に変換」(←エスケープと呼ぶ場合がある)しないでHTMLとしてそのまま表示させるような処理をする横着者がいないかどうかを確認せよということです。任意のHTMLが書き込めると最悪<script>からいたずらされる場合があるので。 詳細はmomon-gaさんのリンク先がいいですね。
guest

回答2

0

テスト項目作成者に確認取るのが一番確実ですが、

エコーバック対策なら、こちら(IPA セキュアプログラミング講座 (旧)Webアプリケーション編)が、詳しいです。

テスト項目作成者に確認

エスケープ対象の文字は何で、どのようにエスケープするのか、入力直後にエスケープして無害化するのか、
出力のタイミングでエスケープするのか質問の内容だけでは判断できません。

エスケープって何するの?が、わかればご自身で判断できると思いますが、
わからないならテスト項目作成者に確認するべきかと思います

投稿2020/08/11 16:57

編集2020/08/12 01:53
momon-ga

総合スコア4820

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

単に見た目がそうであれば良しではなく、確認画面がブラウザならデベロッパーズツールでソースをみてタグなどがエスケープされていることを確認する必要があると思います。

投稿2020/08/11 16:53

javahack

総合スコア1088

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.46%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問