【发布时间】:2011-04-24 04:43:48
【问题描述】:
Html.Encode 和想要使用特殊字符的用户遇到了一些问题。首先,字符被 html 代码替换,因此无法正确显示。然后,如果文本稍后被编辑并重新提交,当这些html代码被重新提交时会抛出异常。
鉴于这是一个内部网站,几乎不存在蓄意攻击的可能性,不使用Html.Encode真的有风险吗?是否有可能有人会无意中提交一些导致问题的特殊字符?
或者有没有更好的方法来解决这个问题?
【问题讨论】:
-
一些需要考虑的因素:如果他们做'引起问题'会有什么后果?您的内部网站有一天被外部化的可能性有多大?还是在外部网站上重复使用的代码?
标签: asp.net-mvc xss security html-encode