可以加,也可以不加。这个跟html标签的属性书写可以加引号也可以不加引号是一样的道理,当然如果属性中含有特殊字符比如空格则需要加空格,否则会引起浏览器解析错误。如果想养成良好的程序书写习惯,则最好加上引号,这是标准做法。
但是从安全角度来讲是要加上的...
否则容易被xss
因为url里面加了引号的话意味着url里面的内容是字符串...
但是不加引号的话传过来的万一是 下面的这种格式的话:
);url("http://www.xss.xss")
就把cookie什么的可能泄露出去了

可以加,也可以不加。这个跟html标签的属性书写可以加引号也可以不加引号是一样的道理,当然如果属性中含有特殊字符比如空格则需要加空格,否则会引起浏览器解析错误。如果想养成良好的程序书写习惯,则最好加上引号,这是标准做法。
但是从安全角度来讲是要加上的...
否则容易被xss
因为url里面加了引号的话意味着url里面的内容是字符串...
但是不加引号的话传过来的万一是 下面的这种格式的话:
);url("http://www.xss.xss")
就把cookie什么的可能泄露出去了