CHUAN2 DEV ENGINE
996 正版授权研发中心 · 360 授权合作教学中心 · 抖音传奇直播合作授权 · 快手推广运营商授权
OFFICIAL LICENSED ACADEMY 查验官方授权证书 →
// 威海旷世互娱教学基地 · 技术文章
安全加密注入防护

【安全加密】XSS 防护:聊天与公告输出的转义

2026-09-21 22:40 作者:996 技术组 996引擎Lua教程传奇脚本安全加密注入防护

实战应用:用在哪里

玩家的名字可以是 <script src="evil">——这段文字一旦不经转义地进了网页公告或聊天记录页,浏览者的会话就被偷走。XSS(跨站脚本)的防护只有一条正道:所有用户输入在输出到 HTML 时必须转义。

转义的规则

lua
---HTML 实体的转义:五个关键字符
local function escapeHtml(s)
    return (s:gsub("[<>&\"']", function(c)
        return ({
            ["<"] = "<", [">"] = ">",
            ["&"] = "&", ['"'] = """,
            ["'"] = "'",
        })[c]
    end))
end

---公告的输出:玩家名转义后拼接
function Notice.playerJoin(name)
    local safe = escapeHtml(name)
    Notice.toWeb("<div>欢迎新玩家 " .. safe .. "</div>")
end

转义把五个危险字符(尖括号、与符号、引号)变成 HTML 实体:<script> 变成 <script>,浏览器把它当文字显示而不是代码执行。转义的时机在输出的边界:数据入库时保持原文(搜索与显示的准确性),渲染成 HTML 的那一刻统一转义——入库存原文与输出必转义是 XSS 防御的黄金搭配。转义的反向场景:富文本的聊天允许加粗与颜色标签,白名单的标签过滤(只放行 b、i、color)让格式与危险分离。

场景的覆盖

lua
---多种输出场景的转义矩阵
local CONTEXT = {
    html    = escapeHtml,
    attr    = function(s)
        return escapeHtml(s):gsub('"', """)
    end,
    js      = function(s)
        return (s:gsub("[%a%W]", function(c)
            return string.format("\\u%04x", c:byte())
        end))
    end,
}

---输出的统一出口:按场景选择转义器
function Render.output(text, scene)
    local esc = CONTEXT[scene] or escapeHtml
    return esc(text)
end

转义按输出的场景选型:HTML 正文用实体转义、HTML 属性内再加引号的转义、内联 JavaScript 里用十六进制的转义——同一个输入在不同场景的危险形态不同,统一的出口按场景路由转义器。官网的排行榜与公告页是重灾区:玩家的名字与留言直接进 HTML,渲染层的模板引擎开启自动转义,手动拼接的绕过在代码评审里被拦截。富文本的白名单还要防属性注入:<b onmouseover=alert(1)> 的标签内事件,白名单除标签外还要剥除全部的事件属性(on 开头的一律删除)。

验证与监控

XSS 的用例库进回归测试:经典载荷(script 标签、事件属性、伪协议)逐条打一遍,全部转义为通过;输出的扫描监控,未转义的拼接在静态检查中告警。

踩坑记录

转义曾经在入库时做,数据库里存的是实体串,搜索「<」永远搜不到,转义时机挪到输出边界。富文本的白名单曾经只查标签名,onmouseover 的事件属性漏网,属性的黑白名单双层过滤。JS 场景的转义曾经用 HTML 实体,实体的 < 在 JS 上下文里依然是字符串比较,场景化的转义器修复。

上线要点

模板引擎的自动转义全局开启,手动拼接的输出逐个豁免登记。用户可控的字段清单(名字、留言、宣言)进输出的检查表。安全的回归测试随攻击手法的演进而补充,XSS 的用例库保持新鲜。

作者履历与出处

本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。

← 返回文章地图返回研学路径

幂尔框架 · 实战干货 · 接口调用

LATEST ARTICLES

全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →

案例复盘公告舆情

【案例复盘】遗漏公告:版本更新漏发的舆情复盘

实战应用:用在哪里 版本更新上线后突然下架了某件热销商品,但更新公告里没有提到这件事。玩家发现后截图传播,两小时内贴吧帖子超…

2026-09-23 06:51 996 技术组
前端接口技能升级

【前端接口】技能升级反馈:升级成功的光效与音效实现

实战应用:用在哪里 技能升级后缺少视觉与听觉反馈,玩家不确定升级是否成功。技能升级反馈在升级成功的瞬间展示金色光效、播放升级…

2026-09-23 06:51 996 技术组
界面UI双击检测

【界面UI】双击检测:攻击与查看的双重响应实现

实战应用:用在哪里 点击其他玩家的角色时默认弹出查看面板,但在战斗中玩家希望点击即攻击。双击检测在单击查看的基础上增加双击攻…

2026-09-23 06:51 996 技术组
玩法策划灵宠派遣

【玩法策划】灵宠派遣:灵宠探索与寻宝奖励的玩法设计

实战应用:用在哪里 灵宠在战斗中作用有限,玩家养了宠物但缺少日常互动。灵宠派遣让宠物成为玩家的探索伙伴:派遣灵宠外出探索获取…

2026-09-23 06:51 996 技术组
玩法策划宠物竞技对战

【玩法策划】宠物竞技:宠物对战与排位的玩法设计

实战应用:用在哪里 宠物养成线只有喂食和升级,缺少宠物之间的对抗玩法。宠物竞技让两只宠物在专属竞技场进行自动对战,玩家通过调…

2026-09-23 06:51 996 技术组
数据存储测试脱敏

【数据存储】测试数据:脱敏后的测试库搭建

实战应用:用在哪里 测试环境直接复制生产库会把真实玩家数据暴露给开发和测试人员,存在隐私泄露风险。脱敏测试库的搭建分三步:从…

2026-09-23 06:51 996 技术组