【发布时间】:2011-10-20 21:51:00
【问题描述】:
我正在为我的网站创建一个聊天小部件。用户将能够输入纯文本 - 没有 html。
为了消除 HTML 标签 AND 以允许用户使用“”,我正在接受他们的输入并在输入和 htmlentities() 上使用 strip_tags() 对其进行清理在用户屏幕的输出上---使用 php.ini一个问题是,如果用户输入“Russia 我的问题是......如果我使用正则表达式在“
说,如果这样的事情溜走了: alert('一些恶意代码'); 创建该空间的一个优点(例如 )似乎是 strip_tags() 将单独留下“
感谢您的任何建议。
【问题讨论】:
-
stripTags()你的意思是strip_tags()?另外,如果您的正则表达式失败怎么办?<<script>,例如 -
是的,strip_tags()。谢谢。我的想法是我会做一个 preg_replace() (全局)在每个“”不会构成 XSS 威胁,但我的直觉告诉我,我不应该这么确定......
-
我正在对从 MySQL DB(用户条目)输出到用户浏览器的所有内容执行 htmlentities()。
-
怎么样?使用 HTML 转义,不要去掉标签。是否应该允许用户在聊天中讨论
标签: php xss sanitization