【发布时间】:2009-01-19 22:17:47
【问题描述】:
真的,我的问题更多地与通过 WYSIWYG 表单组件接受的 html 的服务器端清理有关。现在我倾向于使用 htmlpurifier.org 的库。我在其他地方使用 php strip_tags() 函数。有人有建议/偏好/建议吗?
【问题讨论】:
标签: php textarea wysiwyg user-input validation
真的,我的问题更多地与通过 WYSIWYG 表单组件接受的 html 的服务器端清理有关。现在我倾向于使用 htmlpurifier.org 的库。我在其他地方使用 php strip_tags() 函数。有人有建议/偏好/建议吗?
【问题讨论】:
标签: php textarea wysiwyg user-input validation
strip_tags 非常容易受到攻击——你也可以什么都不做。 HtmlPurifier 可能与 html-cleansing 一样好。如果您真的很重视安全性,您可能应该完全禁止 html 输入,但我意识到这并不总是一种选择。
【讨论】:
不要忘记清除on* 属性,例如<p onclick="alert('hi!');">。
这可能会引起一些麻烦。
【讨论】: