【发布时间】:2018-06-09 03:24:42
【问题描述】:
HttpUtility 类提供编码和解码。但是,当我使用 MS AntiXSS 3.1 库时,我有一套仅用于编码的方法,这是否意味着可以避免解码?
例如
在应用 AntiXSS 之前:
lblName.Text = "ABC" + "<script> alert('Inject'); </script";
应用 AntiXSS 后:
lblName.Text = AntiXSS.HTMLEncode("ABC" + "<script> alert('Inject'); </script");
因此,在应用编码之后,HTML 标记会显示在我的 Label 控件中。
这是理想的结果吗?
【问题讨论】:
-
我相信 AntiXSS 库用于页面的最终输出。由于输出是最终目的地,我认为没有理由解码。
标签: c# asp.net html-encode antixsslibrary