【发布时间】:2011-02-16 10:00:35
【问题描述】:
我正在开发一个网络应用程序,用户可以在其中响应博客条目。这是一个安全问题,因为他们可以发送将呈现给其他用户(并由 javascript 执行)的危险数据。
他们无法格式化他们发送的文本。没有“粗体”,没有颜色,没有任何东西。只是简单的文字。 我想出了这个正则表达式来解决我的问题:
[^\\w\\s.?!()]
因此,任何不是单词字符(aZ、AZ、0-9)、不是空格、“.”、“?”、“!”、“(”或“)”的内容都将被替换为空字符细绳。比每个引号都替换为:“"”。
我在前端检查数据,然后在我的服务器上检查。
有没有人可以绕过这个“解决方案”?
我想知道 StackOverflow 是如何做到这一点的?这里有很多格式,所以他们必须好好处理它。
【问题讨论】:
-
你的服务器端语言是什么?
-
你没说
<>,这可能是xss中最重要的字符...
标签: java javascript security xss