Với .net 4 có một mới <%:%> bao vây tập lệnh giống như <% =%> nhưng thực hiện mã hóa html. Mọi người đang khuyến khích sử dụng cú pháp mới này.<%: %> so với Microsoft thư viện chống XSS
Câu hỏi của tôi là, không <%:%> bảo vệ chống lại XSS tốt hơn hoặc cũng như sử dụng thư viện Microsoft Anti XSS?
Nhân viên bảo mật của Microsoft đã từng bảo tôi không bao giờ sử dụng mã HTML vì nó không bảo vệ tốt và tôi luôn sử dụng thư viện Anti XSS (hoặc thư viện khác). Điều đó vẫn đúng với <%:%>? Hoặc tôi có thể tự tin sử dụng <%:%> biết rằng nó sẽ bảo vệ ứng dụng của tôi khỏi XSS như mọi người đang nói?
Tôi không biết về việc hooking lên <%: %> vào bộ mã hóa khác. Đó là khá mát mẻ. – dtc