|
|
1
1
一个好习惯是使用server.httputility类中的htmlencode和htmldecode。 简单地替换<和>或手动解析HTML可能会很麻烦,而且您可能不会完全“了解所有内容”。 通过在任何用户输入或写入屏幕的文本上始终调用htmlencode和htmldecode,可以大大降低跨站点脚本和其他常见Web漏洞(如SQL注入)的风险。它不应该被用作 只有 安全/卫生机制,但实施起来简单有效。 |
|
|
2
1
在将HTML输出到屏幕之前,您可以使用 HttpUtility . |