Я создаю страницу, на которой пользователь будет указывать URL-адрес изображения.Этот URL-адрес будет сохранен в БД, а затем будет восстановлен для отображения изображения.Пока это хорошо, если пользователь не пытается быть озорным.
Но теперь, исходя из http://ha.ckers.org/xss.html, пользователь также может указать URL, который на самом деле является скриптом.
<IMG SRC=javascript:alert('XSS')>
Я пробовал это на странице, но это не принесло никакого вреда.[оповещение не отображается] Итак, смысл в том, действительно ли мне нужно заботиться о том, что указывает пользователь?Если да, то какие случаи / сценарии мне нужно рассмотреть, и как это сделать?