【问题标题】:How do I safely display emails in a browser, ie. only allow HTML, no javascript or outside sources?如何在浏览器中安全地显示电子邮件,即。只允许 HTML,没有 javascript 或外部资源?
【发布时间】:2013-12-22 17:50:33
【问题描述】:

我进行了很多搜索,但找不到合适的解决方案来允许除 javascript、外部源或任何其他 XSS 攻击之外的所有 html。我希望能够在浏览器中显示用户创建的电子邮件,它本质上应该允许 html、head、body、style 和其他标签。大多数与 XSS 过滤相关的主题都依赖于 HTMLPurifier 或其他不是为完整的 html 输出而设计的解决方案。

到目前为止,我发现的最佳解决方案是使用 XSS filter in codeigniter 并稍微调整一下以允许更多 html(如正文标签)。不过,恐怕我会不小心允许一些危险的事情发生。

对于我正在尝试做的事情,是否有任何开源解决方案?肯定以前做过吗?

【问题讨论】:

  • 您想在浏览器中禁用 javascript 吗?然后检查这个 -> cert.org/tech_tips/securing_browser
  • 绝对不想在我的浏览器中禁用 javascript。这是一个网站,我不能让所有用户都关闭 javascript。

标签: php email xss html-email


【解决方案1】:

您可以使用函数strip_tags([allowed tags]) 包括您想要允许的所有标签并省略<script>

【讨论】:

猜你喜欢
  • 2011-07-24
  • 2014-12-11
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2019-08-02
  • 2015-01-28
  • 1970-01-01
  • 2017-05-17
相关资源
最近更新 更多