【发布时间】:2011-11-09 03:04:46
【问题描述】:
我有一个输入表单,用户可以在其中输入任意 HTML。除了脚本标签,我还需要过滤什么?这是我的工作:
userInput.replace(/<(script)/gi, "<$1");
但sanitizer of WMD(此处用于 SO)管理标签的白名单,并过滤掉(空白)所有其他标签。为什么?
我不喜欢白名单,因为我不想阻止用户输入任意标签,如果她愿意的话;但如果需要,除了“脚本”之外,我还可以使用更广泛的黑名单。我需要什么作为黑名单?
【问题讨论】:
-
黑名单真的是太难了,想想脚本标签看看这个链接:ha.ckers.org/xss.html
标签: security user-input code-injection script-tag html-sanitizing