【发布时间】:2010-05-05 14:26:22
【问题描述】:
我正在 iframe 上编写 WYSIWYG 编辑器宽度 designMode="on"。编辑器工作正常,我将代码按原样存储在数据库中。
在输出 html 之前,我需要在服务器端使用 php“清理”以避免跨站点脚本和其他可怕的事情。关于如何做到这一点,是否有某种最佳实践?哪些标签可能是危险的?
更新:错字已修复,所见即所得。没什么新鲜的:)
【问题讨论】:
-
如果你决定自己实现这个,你最好看看ha.ckers.org/xss.html - 各种浏览器中的已知攻击列表。
-
好问题 - 我想知道 stackoverflow 如何保护自己...
标签: php javascript html wysiwyg xss