Fork me on GitHub

CSS中的url()到底要不要加引号

如:url(images/background.gif)和 url("images/background.gif")
从安全角度来讲是要加上的
否则容易被xss
因为""意味着是字符串...但是不加引号的话..传过来的万一是);url("http://www.xss.xss")就把cookie什么的可能泄露出去了

posted @ 2017-06-08 00:57  fozero  阅读(3185)  评论(0编辑  收藏  举报