【发布时间】:2013-06-15 19:28:49
【问题描述】:
我目前正在开发一个网站,用户可以在该网站上撰写具有多种格式可能性(如粗体、斜体、列表...)的文章。我正在使用一个框架:CodeIgniter。
我是一个初学者,我听说过一些关于 XSS 的东西。我想知道您对我的实施有何看法。我读了这个话题: What's the best method for sanitizing user input with PHP?
1) 用户写他的文章,用BBCode 格式化。我正在使用 SCEditor。
2) 将其保存到数据库时,我使用 htmlspecialchars() 过滤任何可疑的 HTML 标记。当我保存数据或显示数据时,我应该这样做吗?
3)当我想在网站上显示文章时(例如用于其他用途),我将BBCode标签转换为HTML标签。
这是正确的方法吗?我在避免 XSS 吗?
我显然愿意接受建议和建议。
感谢您的回答
【问题讨论】:
标签: html codeigniter xss bbcode htmlspecialchars