質問するログイン新規登録

回答編集履歴

3

XSS

2020/11/03 12:46

投稿

think49
think49

スコア18194

answer CHANGED
@@ -1,7 +1,39 @@
1
+ ### HTMLパース前の文字列
2
+
1
3
  DOMになった時点でHTML文字実体参照などの**HTMLエスケープのパース処理は既に終わっています**。
2
4
  HTMLパース前の文字列を得るには、Fetch APIで `location.href` のbodyを取得して下さい。
3
5
 
4
6
  - [Fetch API - Web API | MDN](https://developer.mozilla.org/ja/docs/Web/API/Fetch_API)
5
7
  - [Window.location - Web API | MDN](https://developer.mozilla.org/ja/docs/Web/API/Window/location)
6
8
 
9
+ ### XSS
10
+
11
+ > 質問のきっかけはXSS対応に必要なエスケープのことを調べていて、
12
+
13
+ それは質問文に書くべきだったと思います。
14
+ 私を含めて皆さん、XSSの観点で回答していません。
15
+
16
+ ---
17
+
18
+ JavaScriptに限定するなら、`innerHTML, outerHTML, insertAdjacentHTML` でHTML断片文字列をドキュメントに挿入する際、「任意の文字列」がエスケープされていない事でXSSが発生します。
19
+
20
+ - `<p>&lt;foo&gt; "bar"</p>` のように「<p>の内容」が「任意の文字列」なら、<> のエスケープが必要ですが、" はエスケープ不要です
21
+ - `<p title="<foo> &quot;bar&quot;">` のように、「"で括られた属性値」に「任意の文字列」を挿入する場合は " もエスケープしなければなりません
22
+
23
+ 質問文のHTMLは前者なので、" のエスケープは本来不要です。
24
+
25
+ また、次のようにHTML断片を挿入するAPIを使わずにDOMを変更した場合には**エスケープ処理そのものが不要**な事も分かります、
26
+
27
+ ```JavaScript
28
+ function sample (value) {
29
+ var p = document.createElement('p');
30
+ p.title = p.textContent = value;
31
+
32
+ return p;
33
+ }
34
+
35
+ var p = sample('<foo> "bar"'); // 任意の文字列を渡す
36
+ console.log(p.outerHTML); // <p title="<foo> &quot;bar&quot;">&lt;foo&gt; "bar"</p>
37
+ ```
38
+
7
39
  Re: webiroha さん

2

MDN

2020/11/03 12:46

投稿

think49
think49

スコア18194

answer CHANGED
@@ -1,4 +1,7 @@
1
1
  DOMになった時点でHTML文字実体参照などの**HTMLエスケープのパース処理は既に終わっています**。
2
2
  HTMLパース前の文字列を得るには、Fetch APIで `location.href` のbodyを取得して下さい。
3
3
 
4
+ - [Fetch API - Web API | MDN](https://developer.mozilla.org/ja/docs/Web/API/Fetch_API)
5
+ - [Window.location - Web API | MDN](https://developer.mozilla.org/ja/docs/Web/API/Window/location)
6
+
4
7
  Re: webiroha さん

1

HTML文字実体参照

2020/11/01 02:44

投稿

think49
think49

スコア18194

answer CHANGED
@@ -1,4 +1,4 @@
1
- DOMになった時点で**エスケープ処理は既に終わっています**。
1
+ DOMになった時点でHTML文字実体参照などの**HTMLエスケープのパース処理は既に終わっています**。
2
2
  HTMLパース前の文字列を得るには、Fetch APIで `location.href` のbodyを取得して下さい。
3
3
 
4
4
  Re: webiroha さん