- mongodb - 在 MongoDB mapreduce 中,如何展平值对象?
- javascript - 对象传播与 Object.assign
- html - 输入类型 ="submit"Vs 按钮标签它们可以互换吗?
- sql - 使用 MongoDB 而不是 MS SQL Server 的优缺点
它们是否与 XML 相同,可能加上空格一 (
)?
我发现了一些巨大的 HTML 转义字符列表,但我认为它们必须被转义。我想知道需要逃避什么。
最佳答案
如果您将文本内容插入文档中需要文本内容的位置1,you typically only need to escape the same characters as you would in XML .在元素内部,这仅包括实体转义 & 符号 &
和元素分隔符小于和大于符号<
>
:
& becomes &
< becomes <
> becomes >
在属性值内部,您还必须转义您正在使用的引号字符:
" becomes "
' becomes '
在某些情况下,跳过转义其中一些字符可能是安全的,但我鼓励您在所有情况下都转义所有五个字符,以减少出错的机会。
如果您的文档编码不支持您正在使用的所有字符,例如,如果您尝试在 ASCII 编码的文档中使用表情符号,您还需要转义这些字符。如今,大多数文档都使用完全支持 Unicode 的 UTF-8 编码进行编码,而这不是必需的。
一般情况下,您不应将空格转义为
.
不是普通空格,而是 non-breaking space .您可以使用这些而不是普通空格来防止在两个单词之间插入换行符,或者插入额外的 空格 而不自动折叠,但这通常很少见。除非您有需要它的设计约束,否则不要这样做。
1 “预期文本内容的位置”是指应用正常解析规则的元素或引用属性值内部。例如:<p>HERE</p>
或 <p title="HERE">...</p>
.我上面写的不适用于具有特殊解析规则或含义的内容,例如在脚本或样式标签内部,或作为元素或属性名称。例如:<NOT-HERE>...</NOT-HERE>
, <script>NOT-HERE</script>
, <style>NOT-HERE</style>
, 或 <p NOT-HERE="...">...</p>
.
在这些情况下,规则更加复杂,并且更容易引入安全漏洞。 我强烈建议您不要在任何这些位置插入动态内容。我看到有能力的安全意识开发人员团队通过假设他们已正确编码这些值但缺少边缘情况来引入漏洞。通常有更安全的替代方法,例如将动态值放入属性中,然后使用 JavaScript 处理它。
如果必须,请阅读 the Open Web Application Security Project's XSS Prevention Rules以帮助了解您需要牢记的一些问题。
关于html - HTML中哪些字符需要转义?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/7381974/
我正在尝试用 C 语言编写一个使用 gstreamer 的 GTK+ 应用程序。 GTK+ 需要 gtk_main() 来执行。 gstreamer 需要 g_main_loop_run() 来执行。
我已经使用 apt-get 安装了 opencv。我得到了以下版本的opencv2,它工作正常: rover@rover_pi:/usr/lib/arm-linux-gnueabihf $ pytho
我有一个看起来像这样的 View 层次结构(基于其他答案和 Apple 的使用 UIScrollView 的高级 AutoLayout 指南): ScrollView 所需的2 个步骤是: 为 Scr
我尝试安装 udev。 udev 在 ./configure 期间给我一个错误 --exists: command not found configure: error: pkg-config and
我正在使用 SQLite 3。我有一个表,forums,有 150 行,还有一个表,posts,有大约 440 万行。每个帖子都属于一个论坛。 我想从每个论坛中选择最新帖子的时间戳。如果我使用 SEL
使用 go 和以下包: github.com/julienschmidt/httprouter github.com/shwoodard/jsonapi gopkg.in/mgo.v2/bson
The database仅包含 2 个表: 钱包(100 万行) 事务(1500 万行) CockroachDB 19.2.6 在 3 台 Ubuntu 机器上运行 每个 2vCPU 每个 8GB R
我很难理解为什么在下面的代码中直接调用 std::swap() 会导致编译错误,而使用 std::iter_swap 编译却没有任何错误. 来自 iter_swap() versus swap() -
我有一个非常简单的 SELECT *用 WHERE NOT EXISTS 查询条款。 SELECT * FROM "BMAN_TP3"."TT_SPLDR_55E63A28_59358" SELECT
我试图按部分组织我的 .css 文件,我需要从任何文件访问文件组中的任何类。在 Less 中,我可以毫无问题地创建一个包含所有文件导入的主文件,并且每个文件都导入主文件,但在 Sass 中,我收到一个
Microsoft.AspNet.SignalR.Redis 和 StackExchange.Redis.Extensions.Core 在同一个项目中使用。前者需要StackExchange.Red
这个问题在这里已经有了答案: Updating from Rails 4.0 to 4.1 gives sass-rails railties version conflicts (4 个答案) 关
我们有一些使用 Azure DevOps 发布管道部署到的现场服务器。我们已经使用这些发布管道几个月了,没有出现任何问题。今天,我们在下载该项目的工件时开始出现身份验证错误。 部署组中的节点显示在线,
Tip: instead of creating indexes here, run queries in your code – if you're missing any indexes, you
你能解释一下 Elm 下一个声明中的意思吗? (=>) = (,) 我在 Elm architecture tutorial 的例子中找到了它 最佳答案 这是中缀符号。实际上,这定义了一个函数 (=>
我需要一个 .NET 程序集查看器,它可以显示低级详细信息,例如元数据表内容等。 最佳答案 ildasm 是 IL 反汇编程序,具有低级托管元数据 token 信息。安装 Visual Studio
我有两个列表要在 Excel 中进行比较。这是一个很长的列表,我需要一个 excel 函数或 vba 代码来执行此操作。我已经没有想法了,因此转向你: **Old List** A
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想要改善这个问题吗?更新问题,以便将其作为on-topi
我正在学习 xml 和 xml 处理。我无法很好地理解命名空间的存在。 我了解到命名空间帮助我们在 xml 中分离相同命名的元素。我们不能通过具有相同名称的属性来区分元素吗?为什么命名空间很重要或需要
我搜索了 Azure 文档、各种社区论坛和 google,但没有找到关于需要在公司防火墙上打开哪些端口以允许 Azure 所有组件(blob、sql、compute、bus、publish)的简洁声明
我是一名优秀的程序员,十分优秀!