【发布时间】:2010-11-30 04:24:11
【问题描述】:
我需要阻止用户将 javascript 放入应该是链接字段的内容中。我知道我可以在他们输入的 url 的开头检查“javascript:”,但我想知道是否有某种方法可以构造 <a> 标记以强制它将 href 视为地址?我觉得这将是一个更好的解决方案,因为人们总是想方设法绕过基本检查。
【问题讨论】:
-
目的是什么?该字段是否被发送到服务器?如果是这样,那么验证应该真的发生在那个端。任何人都可以与客户胡闹,让它为所欲为。
-
这是为了阻止用户制造 XSS 攻击。
标签: javascript href sanitization