【发布时间】:2011-07-31 07:35:44
【问题描述】:
如果使用 HTML 白名单和 HTMLPurifier,如果<a></a> 被允许,恶意用户是否可以执行任何恶作剧?
对于气氛:
【问题讨论】:
-
不太清楚为什么我会被否决。这是一个合理的问题。 :-/
如果使用 HTML 白名单和 HTMLPurifier,如果<a></a> 被允许,恶意用户是否可以执行任何恶作剧?
对于气氛:
【问题讨论】:
如果您只允许 href 属性并且不允许 javascript: 伪协议,则不会。
【讨论】: