У меня есть страница, которая принимает параметр строки запроса и выводит его как переменную javascript. Эта переменная будет использоваться в качестве параметра для перехода на страницу.
Только JSEncode
в параметре строки запроса предотвратит XSS?
Ввод:
www.foo.com?t=abc<script>alert('hello xss')</script>
Я хочу выдать это значение t как js var
var qs = Request.QueryString["t"].jsencode();