![]() |
1
2
或者用户正在输入纯文本,在这种情况下,应该使用
如果这是你想要的,使用现有的库来做它(例如。 htmlpurifier ). 因为这不是一个微不足道的任务,如果你弄错了,你已经给自己的XSS安全漏洞。 |
![]() |
2
0
这个片段会去掉除
但是,这并不意味着属性是安全的。他是想要特定的属性,还是想把所有的属性都放在允许的标签上?对于第一种情况,您需要解析每个标记并删除所需的标记,清除这些值。要将所有属性保留在允许的标记上,仍然需要对它们进行清理。我建议你跑步
|