【发布时间】:2012-01-10 12:44:18
【问题描述】:
如何防止代码中的 html 注入问题。
我有将字符串中的所有超链接包装到锚点的功能。所以我有这个
@Html.Raw(Helpers.UtilHelpers.ReplaceLinks(Model.Texts[index].Content))
如果没有这个危险的技巧,我怎么能做到这一点?因为这样用户就可以进行html注入了。
我的函数 ReplaceLinks 将所有超链接(如 http://www.google.com)替换为 <a href="google.com">http://www.google.com</a>,因此我想将此行显示为超链接而不是文本。但我想只显示我的函数生成的标签。
【问题讨论】:
标签: c# html asp.net-mvc asp.net-mvc-3