做WEB开发当然要防止跨站脚本攻击了,尤其是开发BLOG、论坛、购物平台等可以让用户添加自定义内容的网站。有些开发者选择了将所有Html内容都宝宝掉,但是这些不适合有些需要将自定义内容开放给用户的网站,比如淘宝、cnblogs、CSDN这样的网站。在.net下也有一些Xss宝宝工具,但是这些工具都会将HTML宝宝的很彻底,比如会将:<spanstyle="color:red">文字</span>宝宝成<span>文字<...