【发布时间】:2013-12-22 17:50:33
【问题描述】:
我进行了很多搜索,但找不到合适的解决方案来允许除 javascript、外部源或任何其他 XSS 攻击之外的所有 html。我希望能够在浏览器中显示用户创建的电子邮件,它本质上应该允许 html、head、body、style 和其他标签。大多数与 XSS 过滤相关的主题都依赖于 HTMLPurifier 或其他不是为完整的 html 输出而设计的解决方案。
到目前为止,我发现的最佳解决方案是使用 XSS filter in codeigniter 并稍微调整一下以允许更多 html(如正文标签)。不过,恐怕我会不小心允许一些危险的事情发生。
对于我正在尝试做的事情,是否有任何开源解决方案?肯定以前做过吗?
【问题讨论】:
-
您想在浏览器中禁用 javascript 吗?然后检查这个 -> cert.org/tech_tips/securing_browser
-
绝对不想在我的浏览器中禁用 javascript。这是一个网站,我不能让所有用户都关闭 javascript。
标签: php email xss html-email