讲师中心 微信公众号
AI工具推荐 视频效率加速

HTML中input标签常见安全漏洞及代码编写规范

云浩同学_8953

云浩同学_8953

发布时间:2026-09-12 06:14:28

|

773人浏览过

|

来源于php中文网

原创

readonly根本防不住脚本注入、XSS、CSRF及用户粘贴、拖拽、JS赋值、开发者工具修改;它仅禁用键盘输入与删除,且值照常提交,本质是UI提示而非安全机制。

html中input标签常见安全漏洞及代码编写规范

input的readonly属性根本防不住什么

它只阻止键盘输入和删除,对粘贴、拖拽、JS赋值、开发者工具删属性完全无效。浏览器提交时,readonly字段的值照常发送——这不是漏洞,是设计如此。

常见误判场景:

  • 用户右键粘贴覆盖原值,readonly不拦截
  • 控制台执行document.getElementById("id").value = "hacked",立刻生效
  • 开发者工具里删掉readonly属性,字段立即可编辑并提交新值

readonly仅对text、password、email、url、number、date等文本类input及textarea生效;加在checkbox、radio、hidden、select上会被浏览器直接忽略。

最致命的坑:和disabled混用。一旦同时存在,disabled会压制readonly,导致该字段既不可编辑,也不会出现在FormData或表单提交参数中——后端收不到值,接口直接报400或空指针。

立即学习“前端免费学习笔记(深入)”;

type="url"不是安全开关,只是体验优化

type="url"只做基础格式校验(比如必须含协议或域名结构),但无法防止javascript:、data:伪协议、开放重定向或XSS载荷。它本质是语义提示+移动端键盘优化,不是安全机制。

典型风险点:

html-deploy
html-deploy

使用 htmlcode.fun 将 HTML 内容或文件部署到网页,适用于用户要求“部署到网页”“托管此 HTML”“生成此前端...的实时链接”等场景。

下载
  • 用户输入javascript:fetch("/steal?c="+document.cookie),现代浏览器可能拦截,但旧版或特定上下文仍可能触发
  • 输入https://evil.com/@example.com绕过简单正则校验,造成钓鱼
  • 服务端若未做URL规范化(如补全http://、校验协议白名单、解析host是否可信),前端校验形同虚设

增强防护建议:

  • 客户端可用pattern="https?://.+" + title="请输入合法网址"提升提示精度
  • 服务端必须用专业库(如Python的urllib.parse、Node.js的url-parse)解析并校验scheme、hostname、path
  • 输出到HTML属性(如<a href="...">)前,需按上下文做HTML实体编码

autocomplete="off"对隐私保护效果有限

设置autocomplete="off"只能提示浏览器“不要自动填充”,但不强制。Chrome 76+已忽略该属性对password字段的控制,Firefox和Safari也逐步弱化支持。它防不住用户手动复制粘贴,更防不住开发者工具查看DOM或内存中残留的明文值。

真正需要保护的字段(如密码、身份证号、银行卡号)应:

  • 前端避免在value属性中硬编码敏感值(哪怕临时)
  • 禁用autocomplete的同时,配合autocapitalize="none"、autocorrect="off"减少干扰
  • 服务端绝不记录原始密码;身份证/银行卡号必须脱敏存储(如仅存后四位+哈希)
  • 关键操作(如支付)必须二次验证(短信、生物识别),不能仅靠表单字段隔离

注意:autocomplete="new-password"比"off"更可靠,适用于注册页密码确认字段。

所有用户输入都必须走服务端净化,前端只是辅助

任何把用户输入拼进HTML的行为(innerHTML、document.write、Vue的v-html、React的dangerouslySetInnerHTML)都是高危操作。哪怕只是渲染评论里的<img src="x" onerror="alert(1)">,也会触发脚本执行。

正确做法分三层:

  • 输入层:对input值不做信任,禁止直接插入DOM;用textContent替代innerHTML显示纯文本
  • 净化层:富文本场景必须用白名单库(如DOMPurify.sanitize()、Python的bleach.clean()),只允许p、br、strong等安全标签,且严格校验a[href]协议为https?或/
  • 输出层:模板引擎默认转义(如Jinja2的{{ user_input }})必须保持启用;|safe只在100%确认已净化后才可使用

最容易被忽略的一点:CSP头(如Content-Security-Policy: script-src 'self')不是补丁,它无法阻止onerror、href="javascript:"这类内联事件泄露数据——这些必须靠输入过滤和输出编码来根除。

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

5275

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

3052

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2710

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2739

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

4659

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2701

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2489

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2248

2023.09.01

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 216人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn