在实际中,获得绕过过滤实现跨站方法,最好是输入一些测试script语句,看生成的页面效果,如果script语句被替换不能执行,则打开观看生成页面的html代码,可以发现某些关键字的转换过程,然后想法使用其它关键字绕过。比如在脚本语句中试试已经存在的属性,如<img src=javascript:alert(“test”)>,还可以试试将部分转换成ASCII码的表示方法,添加空格,tab。用事件和属性避免关键字都是可以绕过过滤的。在Rsnake著名的论文XSS (Cross Site Scripting) Cheatsheet Esp for filter evasion里面,详细总结了能绕过顾虑的属性和方法。