为什么 我在URL的后面加一个参数?id=2034或者?id=<script>alert"xxxx"</script>,也能正常打开网站首页
例如:www.xxx.com?id=2034或者?id=<script>alert"幽幽"</script>

解决方案 »

  1.   

    这个怎么回答?可以这么说浏览器发送 www.xxx.com?id=2034服务端也接受解析到了id,但是执行行为没改变。
      

  2.   


    www.xxx.com?id=2034 这种形式在访问时会变成www.xxx.com/?id=2034相当于网站默认首页接收了id参数,如果没有对其有特别的处理的话,当然是可以访问的