Я ищу пример уязвимости XSS, которую можно было бы остановить, просто используя AntiXSS Encoder 4.1 Beta в качестве кодера времени выполнения (настройка в system.web / httpRuntime).Я бы предпочел что-то, что не требует каких-либо явных вызовов функций AntiXss, таких как
@AntiXss.JavaScriptEncode(ViewBag.UserName)
. Я думаю о том, что получит черный список ASP.NET, но не сделает это через белый список AntiXSS., может быть, что-то делать с альтернативными наборами символов или кодировкой?
Я тестировал уязвимости UTF-7, но не вижу ничего, что, похоже, влияет на современные браузеры.