Yeh*_*sef 7 php io filtering htmlpurifier
我正在使用javascript WYSIWYG编辑器处理来自公众的用户输入,我正计划使用htmlpurifier来清理文本.
我认为在输入上使用htmlpurifier,将清理后的输入存储在数据库中,然后输出它而不进一步转义/过滤就足够了.但我听到其他意见,你应该总是逃避输出.
如果我已经清理了输入,有人可以解释为什么我需要清理输出吗?
我假设您的所见即所得编辑器会生成 HTML,然后对其进行验证并将其放入数据库中。在这种情况下,验证已经发生,因此无需验证两次。
至于“转义输出”,那就是另一回事了。您无法转义生成的 HTML,否则您将没有格式化文本,并且标签将可见。当您不希望所述输出干扰页面的标记时,可以使用转义输出。
我想补充一点,您必须非常小心在验证阶段允许的内容。您可能只想允许一些 HTML 标签和属性。