【发布时间】:2010-05-05 22:43:40
【问题描述】:
我想知道我应该以哪种方式执行以下操作。我正在使用微型 MCE 所见即所得编辑器,它使用正确的 html 标签格式化用户数据。现在,我需要将输入到编辑器中的数据保存到数据库表中。
我是否应该在插入数据库时将 html 标签编码为它们对应的实体,然后当我从表中取回数据时,没有为 XSS 目的对其进行编码,但我仍然必须对 html 使用 eval标签来格式化文本。
或
我是否将 html 标签保存到数据库中,然后当我从数据库中取回数据时,将 html 标签编码为它们的实体,但是当标签出现在用户面前时,我必须使用 eval函数在输入数据时实际格式化数据。
我的想法是第一个选项,我只是想知道你们的想法。
【问题讨论】:
标签: php encoding xss html-entities