【发布时间】:2012-10-24 17:44:08
【问题描述】:
我有一个表单,用户可以在其中输入文本,稍后将显示在网站的某个位置。我想允许这种类型的格式,而不仅仅是纯文本。我是否认为如果我过滤掉 <script>、<link>、<style> 和 <object> 标签,我可以避免用户更改布局或注入 XSS 和其他恐怖行为?
【问题讨论】:
-
不,你不对...考虑使用白名单而不是黑名单
我有一个表单,用户可以在其中输入文本,稍后将显示在网站的某个位置。我想允许这种类型的格式,而不仅仅是纯文本。我是否认为如果我过滤掉 <script>、<link>、<style> 和 <object> 标签,我可以避免用户更改布局或注入 XSS 和其他恐怖行为?
【问题讨论】:
在发送问题后,我意识到这显然是不够的,因为任何标签都可以有一个 onClick 属性,其中包含 JS 代码。
哎呀。
【讨论】: