【问题标题】:Filtering HTML user input for display过滤用于显示的 HTML 用户输入
【发布时间】:2012-10-24 17:44:08
【问题描述】:

我有一个表单,用户可以在其中输入文本,稍后将显示在网站的某个位置。我想允许这种类型的格式,而不仅仅是纯文本。我是否认为如果我过滤掉 <script><link><style><object> 标签,我可以避免用户更改布局或注入 XSS 和其他恐怖行为?

【问题讨论】:

  • 不,你不对...考虑使用白名单而不是黑名单

标签: html xss filtering


【解决方案1】:

在发送问题后,我意识到这显然是不够的,因为任何标签都可以有一个 onClick 属性,其中包含 JS 代码。
哎呀。

【讨论】:

    猜你喜欢
    • 2013-01-14
    • 1970-01-01
    • 2019-04-26
    • 2011-08-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-11-24
    • 1970-01-01
    相关资源
    最近更新 更多