【发布时间】:2012-07-19 06:06:43
【问题描述】:
假设我的视图页面上有以下代码(在 asp.net mvc 3 razor 中):
<a href='https://example.com/search?q=@Url.Encode(Model.UserInput)'>Click here</a>
Model.UserInput 是可以包含任何字符的用户输入字符串。
就 html 注入和跨站点脚本而言,这完全安全吗?或者我应该在 URL 编码之后对查询字符串进行 HTML 编码吗?
当然,通常我会在这个阶段之前消除危险输入,但这不是重点。
【问题讨论】:
-
Url 编码和 HTML 编码是完全不同的东西。
-
@Oded 是的,当然 - 我想我应该更清楚。我想知道的是:我还需要对其进行 html 编码吗?
-
如果你想完全安全。
标签: html asp.net-mvc urlencode