小编psb*_*psb的帖子

Markdown和XSS

好吧,所以我在SO和其他地方一直在阅读关于降价的信息,用户输入和数据库之间的步骤通常给出为

  1. 将markdown转换为html
  2. 清理HTML(带白名单)
  3. 插入数据库

但对我来说,做以下事情更有意义:

  1. 清理markdown(删除所有标签 - 没有例外)
  2. 转换为HTML
  3. 插入数据库

我错过了什么吗?在我看来,这几乎是xss证明

xss markdown sanitization

11
推荐指数
2
解决办法
5765
查看次数

标签 统计

markdown ×1

sanitization ×1

xss ×1