CodePenのようなユーザが入力したソースコードをブラウザ上で実行できるサービスがありますが、そのようなサイトでのXSS対策について知りたいです。
一般的にはユーザからの入力内容はサーバ側でサニタイズ処理を行って、悪意のあるスクリプトの記述などが実行されないようにされているかと思うのですが、上記のようにユーザの入力したスクリプトをそのままブラウザで実行するようなサービスではどのように対策をしているのでしょうか?
例えばCodePenのあるユーザが悪意のあるスクリプト(JavaScript)を記載したページを他ユーザが閲覧した時に、そのスクリプトが実行されてしまうというリスクはないものなのでしょうか?
回答2件
あなたの回答
tips
プレビュー