【发布时间】:2016-06-23 18:36:42
【问题描述】:
我正在使用 jquery 从网页中的 div 内容中读取 Html
HTML 代码
<div id="content">
Html Code
</div>
Jquery 代码
var htmlContent = $("#content").html();
并使用 Ajax 请求将其直接保存到数据库中。但是如果有人将 Html 或 Javascript 代码注入到页面的 Html 内容中,那也会被保存到数据库中。
当下次在页面上加载 html 时,它会感染 XSS 攻击。有什么办法可以防止 XSS 攻击..
【问题讨论】:
-
你为什么要这样做?我认为在数据库中存储硬编码的 HTML 已经够糟糕的了。最好和最安全的方法是不这样做。如果您发布您尝试实现的目标,也许可以给出更好的方法。
-
@ste2425 我正在使用拖放方法动态创建邮件模板。因此,我将 Html 放入 div 中,然后用户可以将他的文本添加到该 html 中,或者可以添加图像,然后在最终保存时将其保存到数据库中。
-
这也可能是转移到 security.stackexchange.com 的好问题