[问题] 当 `UNSAFE_replayCanvas` 启用 `allow-scripts` 时,重放时存在 XSS 风险
作者: wqcstrong创建于 2026年7月31日更新于 2026年7月31日
描述:
当 UNSAFE_replayCanvas 启用时, rrweb-player 会向重放 iframe 添加 allow-scripts 的沙箱权限。如果录制的页面包含恶意的 DOM,例如以下内容(例如,因为录制的页面本身存在 XSS 漏洞,或被恶意注入),则会原样重放:
内容来源: rrweb-io/rrweb