【发布时间】:2014-02-06 09:11:09
【问题描述】:
我创建了一个评论系统,人们可以在其中评论某个主题。评论存储在 SQL 数据库中。现在,为了避免恶意链接,或将 JS/HTML/PHP 代码插入到可以执行的注释中。我该如何防止这种情况发生?假设评论是一段JS代码..点赞
<script> document.DoSomething()</script>
我将如何防止这种情况发生?谢谢。
【问题讨论】:
-
如果您只需要担心javascript,您可以接收该字段的输入并通过去除
<script>标签的脚本运行它。
标签: javascript html insertion