【发布时间】:2010-08-23 10:17:27
【问题描述】:
我正在寻找您的所有宝贵建议,以通过 Web 应用程序中的表单数据避免漏洞。
作为 html 实体编码的一部分,需要对哪些字符进行编码以避免此类注入攻击?。将哪些字符注入到我们的表单数据中会容易发生 HTML 注入?
到目前为止,我们正在将用户输入中的 \",/,\,:,*,?,,|,;,%,#,~ 字符替换到我们 Web 应用程序的表单输入字段中。此外,我们已经实现将 {"","\'","&"} 编码为 {"","&"} 的编码方法,我们允许这些字符从用户输入到我们的申请表字段。是否需要将编码方法增强到任何其他字符以摆脱任何漏洞情况?
请尽快向我提供您的宝贵建议。
感谢和问候,
苏雷什巴布
【问题讨论】:
-
各大平台都有这方面的现成功能。你用的是什么平台?