【发布时间】:2015-03-18 22:05:02
【问题描述】:
我想通过 POST 发送 HTML 内容。 但是在获取它并对其进行清理时,它也会清除 HTML 字符。
$Code = filter_var_array($value, FILTER_SANITIZE_STRING);
当我发送时:
I would like to <strong>Save this data</strong>
我收到:
I would like to Save this data
我应该改变什么来创建一个安全的字符串?
编辑: 在我的表单中,我有一个所见即所得的编辑器(FCK 编辑器),它的内容就是我所追求的。
【问题讨论】:
-
也许你可以用 BBCode 代替?
-
你想防御什么? SQL 注入和跨站点脚本是非常不同的问题,但都涉及用户输入,并且可以通过丢弃输入中的数据块(正如您目前正在做的那样)来处理(很差)。他们在这个网站上也有很好的问题。您可能还想防御其他一些事情,但它们不太通用,更多地取决于上下文。
-
htmlspecialchars() ?
-
@AmitThakur — 将 HTML 呈现为文本而不是强元素。