【问题标题】:WYSIWYG textarea component securityWYSIWYG textarea 组件安全性
【发布时间】:2009-01-19 22:17:47
【问题描述】:

真的,我的问题更多地与通过 WYSIWYG 表单组件接受的 html 的服务器端清理有关。现在我倾向于使用 htmlpurifier.org 的库。我在其他地方使用 php strip_tags() 函数。有人有建议/偏好/建议吗?

【问题讨论】:

    标签: php textarea wysiwyg user-input validation


    【解决方案1】:

    strip_tags 非常容易受到攻击——你也可以什么都不做。 HtmlPurifier 可能与 html-cleansing 一样好。如果您真的很重视安全性,您可能应该完全禁止 html 输入,但我意识到这并不总是一种选择。

    【讨论】:

    • 哦,相信我,我一直在争取完全禁止它。
    【解决方案2】:

    不要忘记清除on* 属性,例如<p onclick="alert('hi!');">。 这可能会引起一些麻烦。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2014-03-15
      • 1970-01-01
      • 2016-08-06
      • 1970-01-01
      • 1970-01-01
      • 2019-02-08
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多