【发布时间】:2019-07-10 18:43:46
【问题描述】:
我必须为特定类型的嵌入处理用户提供的标记,该标记通常采用<script> 标记的形式,通常带有src 属性。这里可以使用多种不同的<script> 组件,每一种都不同。然而,为了避免潜在的XSS 攻击,我们认为有必要去除标签内的任何内容。
<script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js">document.write("vinny say something funny"); //This should be sanitized out</script>
DOMDocument 确实没有给我们一个简单的方法来改变innerhtml,我有seen a few approaches,但如果标签被破坏,似乎没有人能解决保持属性不变的问题。我在实施最佳方法时是否遗漏了什么,还是有更简单的方法来解决这个问题?
【问题讨论】:
标签: php domdocument