我有一个系统,允许用户将HTML保留字符输入文本区域,然后将其发布到我的应用程序.然后将该信息保存到数据库中以供以后检索和显示.警报(应该)在你的头脑中消失.我需要确保避免XSS攻击,因为我会在应用程序的其他位置显示此数据.我看到以下是我的选择:
我可以在进入数据库的过程中对数据进行HTML编码,因此数据库中不会输入任何HTML字符.
< > &等.每当我需要在网页上显示数据时,我都可以对数据进行HTML编码.
我可以使用经过充分测试的第三方库来删除潜在危险的HTML并获取安全的HTML片段来保存数据库,而不是HTML编码.
<script>或<object>标记,它就不会成功,我们会因此获得支持电话和电子邮件.我的问题是:什么是最好的选择,或者如果有另一种方法可以解决这个问题,它是什么?
| 归档时间: |
|
| 查看次数: |
1106 次 |
| 最近记录: |