【问题标题】:Preventing HTML being input in form input fieds防止在表单输入字段中输入 HTML
【发布时间】:2013-07-26 12:57:04
【问题描述】:

我正在阅读有关 XSS 的内容,我担心(恶意)人们通过 <script> </script> 标签将 HTML 代码输入到我的表单字段中,例如 JavaScript。我该如何做才能防止 XSS 或防止用户在我的输入字段中输入 HTML 代码?对不起,如果它看起来很简单。

【问题讨论】:

标签: xss


【解决方案1】:

您不能阻止用户输入此文本,但您应该处理他们所做的情况。 如果表单字段的文本被发送到服务器,假设用户使用脚本或其他工具生成 http 请求,而不是在浏览器中。 所有用户输入都应在服务器上进行验证。但是,在许多情况下,如果您已经在浏览器中进行了一些验证,这对非恶意用户很有帮助。但这只是对用户好,而不是安全措施。

【讨论】:

  • 那么我可以通过哪些方式在服务器上处理它?
  • 这在很大程度上取决于您如何处理数据。如果在数据库查询中使用数据,请使用准备好的语句。不要在没有正确转义或删除所有脚本代码/html标签/...任何可能有害的情况下将其发送回客户端。
  • @FrankPI 谢谢。我已经使用了准备好的语句,所以我可以开始使用 PHP 函数strip_tags()。这应该有助于删除所有恶意标签,尤其是脚本和锚标签。
【解决方案2】:

如果您使用的是 PHP,请使用 htmlentities($input_data)htmlspecialchars($input_data) 函数绕过 HTML 标签并阻止执行。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2013-09-09
    • 2015-10-13
    • 1970-01-01
    • 2021-09-01
    • 2019-01-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多