【发布时间】:2011-01-29 03:12:41
【问题描述】:
我被分配了一个网站项目,允许用户上传视频(使用 YouTube API),但更重要的是(对我而言)他们还可以提交视频嵌入代码(来自众多视频网站, YouTube、Vimeo 等)。
没有允许用户嵌入视频的经验:
我如何才能最好地防止专门针对视频嵌入的跨站点脚本和/或跨站点请求伪造攻击?有哪些常见的陷阱需要注意?
至少我会考虑去除除<object>、<param> 和<embed> 之外的所有标签。但我觉得这还不够,是吗?
编辑
另外:
您认为在 <embed src= 和 <param name="movie" value= 属性中只允许已知视频域名是否足以防止流氓 Flash 电影嵌入到这些属性中?
/edit
如果它很重要,环境将是:
- PHP/Zend 框架
- MySQL
奖励积分:
是否有适用于所有视频网站的视频嵌入代码的通用最低黄金规则/代码模板,我可以使用它来过滤输入?
【问题讨论】:
标签: php xss csrf embedded-video