Je crée une page dans laquelle l'utilisateur va spécifier l'URL d'une image. Cet URL sera stocké dans DB, puis il sera récupéré pour afficher l'image. Jusqu'à présent, il est bon que l'utilisateur n'essaie pas d'être espiègle.Ai-je besoin de faire attention lors de la définition de l'attribut src d'une image, où le chemin src est spécifié par l'utilisateur?
Mais maintenant, en passant par http://ha.ckers.org/xss.html, un utilisateur peut également spécifier une URL qui est en fait un script. J'ai essayé ceci dans une page mais cela n'a fait aucun mal. [aucune alerte n'est affichée] Donc le point est, dois-je vraiment faire attention à ce que l'utilisateur spécifie? Si oui, alors quels sont les cas/scénarios que je dois considérer, et comment le faire?