|
1
17
在插入数据库之前执行转义操作时,也会限制自己。假设您决定不使用HTML作为输出,而是使用JSON、纯文本等。 如果您已将转义的html存储在db中,则首先必须“取消转义”db中存储的值,以便再次将其转义为不同的格式。 也看到这个完美的 owasp article on xss prevention |
|
2
18
我明白你的意思,永远不要输入HTML。你用什么去掉HTML标签?如果它是正则表达式,那么请注意那些可能会键入以下内容的困惑用户。。。
他们只会得到
|
|
|
3
4
我通常存储两个版本的文本。转义/格式化文本在发出普通页面请求时使用,以避免每次转义/格式化的开销。原始/原始文本在用户需要编辑现有条目时使用,转义/格式化仅在创建或更改文本时发生。除非您的存储空间限制很紧,否则此策略非常有效,因为您将复制数据。 |
|
|
4
4
|
|
|
code-geek · Jquery根据单选按钮选择隐藏或显示文本字段 1 年前 |
|
|
Jamie · 在CSS链接的文件名中添加Jinja占位符 1 年前 |
|
ptownbro · 重叠分区标签,同时保持以下所有分区和内容就位 1 年前 |
|
|
john Rizzo · 按钮背景颜色、悬停和活动状态存在问题 1 年前 |