### XSS 防御方法 **1. 对用户输入进行严格的过滤和验证** 永远不要信任用户的任何输入 - **白名单过滤**:只允许输入符合预定规则的字符。比如,如果一个输入框只用于输入姓名,那么只允许汉字、字母和空格通过 - **黑名单过滤**:过滤掉危险的HTML标签和属性,如 ``),强制所有脚本都以文件的形式加载 - **X-XSS-Protection**:这是一个 HTTP 响应头,可以启用浏览器内置的 XSS 过滤器。虽然它不是一个完美的解决方案,但在一些旧版浏览器中仍然有一定作用