【发布时间】:2010-09-24 09:43:43
【问题描述】:
使用微软的 AntiXssLibrary,你如何处理需要稍后编辑的输入?
例如:
用户输入:
<i>title</i>
保存到数据库中:
<i>title</i>
在编辑页面上,它会在文本框中显示如下内容:
<i>title</i> 因为我在文本框中显示之前已经对其进行了编码。
用户不喜欢这样。
写入输入控件时可以不编码吗?
更新:
我仍在努力解决这个问题。下面的答案似乎是在显示之前对字符串进行解码,但这不会允许 XSS 攻击吗?
一位用户说可以解码输入字段值中的字符串,但被否决了。
【问题讨论】:
标签: html-encode antixsslibrary