【问题标题】:How to sanitize data received from WYSIWYG Editor?如何清理从所见即所得编辑器收到的数据?
【发布时间】:2017-03-30 09:02:05
【问题描述】:

我有一个典型的所见即所得的博客编辑器,它能够嵌入 youtube 视频和来自其他一些常见来源的视频。编辑器是基于 JavaScript 的。它在我收到的内容中添加了太多的 html 标签和 java-script。因为我必须将从编辑器收到的这些数据存储在我的 MySQL 数据库中。我想给它消毒。清理这些数据并使其安全地存储在数据库中并进一步处理它的最佳方法是什么?

【问题讨论】:

  • MySQL HTML sanitization的可能重复
  • @pringi 它不是重复的。在这个问题中,不仅仅是 html 净化,还有 javascript 净化。

标签: javascript php html mysql wysiwyg


【解决方案1】:

您可以定义您希望允许的标签,然后轻松过滤掉 p 中的其他标签:

 $allowedTags='<p><strong><em><u><h1><h2><h3><h4><h5><h6><img>';
 $allowedTags.='<li><ol><ul><span><div><br><ins><del>';
 $receivedData = $_POST['textFromEditor'];
 $sContent = strip_tags(stripslashes($receivedData),$allowedTags);

【讨论】:

  • 这仅适用于 html 元素。但是javascript呢?我也想从我从编辑器收到的数据中删除 javascript。
  • 确保这很简单,也给&lt;script&gt;标签。除非在这些标签中,否则javascript不会执行。
  • 有助于避免 html 注入,只显示 html 信息。谢谢。
【解决方案2】:

不要试图重新发明轮子。 一个足够的类来实现这一点是htmlpurifier

【讨论】:

  • htmlpurifier 只清理 html 标签。但是javascript元素呢?我不希望从所见即所得编辑器收到的数据中包含任何 javascript 代码,即使我收到了,我也想清理并删除这些东西。
猜你喜欢
  • 2015-07-21
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多