【发布时间】:2011-04-30 01:04:37
【问题描述】:
我有一个<textarea>,它的值被发送到服务器并存储在数据库中。这个值随后会在 HTML 的不同页面上呈现。
我需要做些什么来清理它?只需删除 HTML 标签? (它已经是 SQL 注入安全的,因为我使用的是存储过程和参数。)
有人有消毒程序吗?
【问题讨论】:
-
通常,您的服务器端脚本的 STL 中有大量的消毒剂。不要尝试自己编写!您使用什么语言?
-
这取决于你渲染它的上下文。如果你在引号标签内渲染它,比如某个链接元素的'title'属性,它需要以不同的方式进行转义,如果你正在渲染它直接在体内。你能澄清你在哪里渲染它吗?此外,正如 Martin 所说,您的框架将具有针对给定场景进行转义的功能。比如.NET有HtmlAttributeEncode等
标签: javascript html sanitize