【发布时间】:2015-01-30 17:27:17
【问题描述】:
假设一些 PHP 代码回显了通过首先应用 addslashes() 然后 htmlspecialchars() 对 HTML 文档进行清理的输入。我听说这是一种不安全的方法,但不知道为什么。
任何关于可以将何种格式应用于危险输入(例如脚本标签中的 JavaScript)以绕过这两个函数强加的安全措施的建议将不胜感激。
【问题讨论】:
-
... 或使用库来清理您的输出,例如:htmlpurifier.org - 比 RYO 方法更不让人头疼(尤其是当您处理英语以外的语言时,使用UTF-8 字符集,你想要 ß 而不是
ß);它也确保了有效的标记。
标签: php html htmlspecialchars addslashes