svs_js,
Зачем ? Цитата:
Когда должен выполниться этот код ? Есть еще куча вопросов - потому, что так не стоит делать, посколь можно и элегантней, безопасней и проще |
Тогда нужно в любом тексте, приходящем от пользователей, который вписывается в HTML код, экранировать чувствительные символы на сервере.
Например, в PHP для этого есть функция htmlspecialchars. |
Цитата:
|
oneguy,
совершенно верно. а вот функции ПХП нет возможности использовать, сайт не на пхп :) |
Ну и сделайте перед отправкой проверку на присутствие слова script в value
<input type="text" value="<script>alert(1)</script>" onclick=" (value.indexOf('script') != -1) ? alert('есть script') : alert('нет script')" /> |
Цитата:
|
Цитата:
Да если ещё проверку делать только на клиенте, то это не помешает хакерам обойти эту защиту. |
Цитата:
|
Часовой пояс GMT +3, время: 15:51. |