|
|
1
6
不,因为根据
this thread on SO
|
|
|
2
0
这当然是一个好主意,但您可能应该防止用户输入潜在的恶意字符串作为他们的名字。 |
|
|
3
-1
是的,当然。作为一般规则,对于要输出的任何HTML,如果最初是从不受信任的源代码获得的,假设格式不是HTML(并且经过了充分的审查),则应该始终对字符串进行HTML编码以防止注入攻击。 |