<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Xss on PlumePHP</title><link>https://plumephp.com/tags/xss/</link><description>Recent content in Xss on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Thu, 13 Aug 2026 11:45:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/xss/index.xml" rel="self" type="application/rss+xml"/><item><title>XSS 与 CSRF 防御实战</title><link>https://plumephp.com/security-xss-csrf-defense/</link><pubDate>Thu, 13 Aug 2026 11:45:00 +0800</pubDate><guid>https://plumephp.com/security-xss-csrf-defense/</guid><description>&lt;p&gt;XSS（Cross-Site Scripting，跨站脚本）和 CSRF（Cross-Site Request Forgery，跨站请求伪造）是 Web 应用最常见的两种攻击方式。本文深入分析其原理、变种与防御方案。&lt;/p&gt;</description></item><item><title>前端安全进阶：XSS、CSP、SRI 与供应链安全</title><link>https://plumephp.com/frontend-security-advanced/</link><pubDate>Thu, 13 Aug 2026 10:50:00 +0800</pubDate><guid>https://plumephp.com/frontend-security-advanced/</guid><description>&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;前端安全不是「后端的事」。&lt;/strong&gt; 当 XSS 脚本在用户浏览器中执行时，它已经绕过了所有后端防御。前端是第一道防线，也是最后一公里——用户看到什么、执行什么，最终由前端代码决定。&lt;/p&gt;</description></item><item><title>Go HTML 模板安全入门：自动转义、模板函数和页面渲染边界</title><link>https://plumephp.com/go-template-security-html-2024/</link><pubDate>Fri, 16 Feb 2024 16:42:00 +0800</pubDate><guid>https://plumephp.com/go-template-security-html-2024/</guid><description>&lt;p&gt;很多人第一次用 Go 写 Web 页面，会在 &lt;code&gt;text/template&lt;/code&gt; 和 &lt;code&gt;html/template&lt;/code&gt; 之间犹豫。两个包 API 很像，名字也很像，但用途不一样。只要输出的是 HTML 页面，通常就应该使用 &lt;code&gt;html/template&lt;/code&gt;。它最重要的能力是自动上下文转义：用户输入出现在 HTML 文本、属性、JavaScript 或 URL 位置时，模板引擎会按位置做不同处理，降低 XSS 风险。&lt;/p&gt;</description></item></channel></rss>