【发布时间】:2013-06-25 09:10:44
【问题描述】:
我正在尝试解决我的新网络应用程序中的经典“用户输入清理”问题,我选择使用 Google Caja 的 HTML Sanitizer 服务器端来完成此任务。
虽然实现+测试很顺利,但我还是有一些疑问:
- 1) 我只能找到 HTML4 定义,这是否意味着 HTML5 标签不安全?
我使用 HTML 5 特定标签/属性 XSS 进行了一些测试,虽然它们都不起作用,但我不能 100% 确定某些未经测试的 XSS 不起作用。
2) Google Caja 似乎不再活跃,这会构成安全问题吗?
3) 我希望我的用户能够共享链接,我怎样才能以安全的方式通过 Google Caja 的过滤器来执行此操作? (如 StackOverflow)
4) Caja 如何处理 Unicode?p>
提前谢谢你!
【问题讨论】:
标签: html hyperlink xss html-sanitizing google-caja