ユーザーが Web テンプレートに入力するフォームがあり、ブラウザでプレビューできます。
このページは彼らだけが閲覧できます:
<?php
echo "<title>".htmlspecialchars($_POST['title'], ENT_QUOTES)."</title><br/>";
echo nl2br($_POST['body']);
?>
これをテストしたときに、ローカルのcssファイル/jsファイルにアクセスできることに気付きました。これにより、セキュリティ攻撃につながる可能性があるのではないかと思いました。
サイトの Cookie には、ドメイン フラグと httponly フラグがあります。クライアントが XSS を試みた場合、クライアントは自分自身を悪用しているだけではないでしょうか?
Web サーバーが $_POST をエコーしても安全ですか?