【发布时间】:2014-01-12 01:42:48
【问题描述】:
我不确定应该如何使用 htmlPurifier,我不想让系统变慢。而且我想删除所有内容,这样当我稍后回显用户发布的数据时,我的网站就不会被 XSS 注入感染。另外,我稍后会使用 bind_param() 来防止 SQL 注入。
所以我应该像这样使用 htmlPurifier:
$name = $_POST['name'];
$comment = $_POST['comment'];
$config = HTMLPurifier_Config::createDefault();
$purifier = new HTMLPurifier($config);
$clean_name = $purifier->purify($name);
$clean_comment = $purifier->purify($comment);
或者我应该这样使用它:
$dirty_html = array('name' => $_POST['name'], 'comment' => $_POST['comment']);
$config = HTMLPurifier_Config::createDefault();
$purifier = new HTMLPurifier($config);
$clean_html = $purifier->purify($dirty_html);
两者都工作得一样快吗?主要目标是从 XSS 中清理,它应该只作为纯文本省略,以便我稍后可以回显数据。
【问题讨论】:
标签: php xss sql-injection sanitization htmlpurifier