【问题标题】:can I use htmlpurifier like this我可以像这样使用 htmlpurifier
【发布时间】:2014-01-12 01:42:48
【问题描述】:

我不确定应该如何使用 htmlPurifier,我不想让系统变慢。而且我想删除所有内容,这样当我稍后回显用户发布的数据时,我的网站就不会被 XSS 注入感染。另外,我稍后会使用 bind_param() 来防止 SQL 注入。

所以我应该像这样使用 htmlPurifier:

$name = $_POST['name'];
$comment = $_POST['comment'];

$config = HTMLPurifier_Config::createDefault();
$purifier = new HTMLPurifier($config);
$clean_name = $purifier->purify($name);
$clean_comment = $purifier->purify($comment);

或者我应该这样使用它:

$dirty_html = array('name' => $_POST['name'], 'comment' => $_POST['comment']);  

$config = HTMLPurifier_Config::createDefault();
$purifier = new HTMLPurifier($config);
$clean_html = $purifier->purify($dirty_html);

两者都工作得一样快吗?主要目标是从 XSS 中清理,它应该只作为纯文本省略,以便我稍后可以回显数据。

【问题讨论】:

    标签: php xss sql-injection sanitization htmlpurifier


    【解决方案1】:

    只有第一个代码 sn-p 有效。即使第二个 sn-p 工作,它也不会有任何性能差异。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-03-11
      • 2013-02-08
      • 2014-01-02
      • 2014-06-10
      • 1970-01-01
      • 2017-12-02
      • 2013-01-15
      相关资源
      最近更新 更多