- r - 以节省内存的方式增长 data.frame
- ruby-on-rails - ruby/ruby on rails 内存泄漏检测
- android - 无法解析导入android.support.v7.app
- UNIX 域套接字与共享内存(映射文件)
是否存在已知的 XSS 或其他攻击使其无法通过
$content = "some HTML code";
$content = strip_tags($content);
echo $content;
?
manual有一个警告:
This function does not modify any attributes on the tags that you allow using allowable_tags, including the style and onmouseover attributes that a mischievous user may abuse when posting text that will be shown to other users.
但这仅与使用 allowable_tags
参数有关。
没有设置允许的标签,strip_tags()
是否容易受到任何攻击?
Chris Shiflett似乎说它是安全的:
Use Mature Solutions
When possible, use mature, existing solutions instead of trying to create your own. Functions like strip_tags() and htmlentities() are good choices.
这是正确的吗?如果可能,请引用来源。
我知道 HTML 净化器、htmlspecialchars() 等。我不是在寻找净化 HTML 的最佳方法。我只是想知道这个具体问题。这是提出的一个理论问题here .
最佳答案
顾名思义,strip_tags
应删除所有 HTML 标记。我们可以证明它的唯一方法是分析源代码。下一个分析适用于 strip_tags('...')
调用,没有白名单标签的第二个参数。
首先,关于 HTML 标签的一些理论:标签以 <
开头后跟非空白字符。如果此字符串以 ?
开头, 它should not be parsed .如果此字符串以 !--
开头,它被视为注释,并且不应解析以下文本。评论以 -->
结束。 , 在这样的评论中,像 <
这样的字符和 >
被允许。属性可以出现在标签中,它们的值可以选择用引号字符( '
或 "
)包围。如果存在这样的报价,则必须关闭,否则如果 >
遇到,标签没有关闭。
代码 <a href="example>xxx</a><a href="second">text</a>
在 Firefox 中被解释为:
<a href="http://example.com%3Exxx%3C/a%3E%3Ca%20href=" second"="">text</a>
PHP 函数 strip_tags
在 line 4036 of ext/standard/string.c 中引用.该函数调用 internal function php_strip_tags_ex .
存在两个缓冲区,一个用于输出,另一个用于“内部 HTML 标记”。一个名为 depth
的计数器保存开尖括号的数量 (<
)。
变量 in_q
包含引号字符( '
或 "
)(如果有)和 0
否则。最后一个字符存储在变量 lc
中.
函数有五种状态,其中三种在函数上面的描述中提到。根据这些信息和函数体,可以推导出以下状态:
<
)<
和 !
字符(标签缓冲区包含 <!
)我们只需要注意不能插入任何标签。也就是说,<
后跟一个非空白字符。 Line 4326用 <
检查一个案例字符如下所述:
<a href="inside quotes">
),则 <
字符被忽略(从输出中删除)。<
被添加到输出缓冲区。1
("inside HTML tag") 和最后一个字符 lc
设置为 <
depth
递增,字符被忽略。如果 >
在标签打开时满足( state == 1
),in_q
变成 0
("不在报价中") 和 state
变成 0
(“不在标签中”)。 标记缓冲区被丢弃。
属性检查(对于 '
和 "
等字符)在被丢弃的标记缓冲区上完成。所以结论是:
strip_tags without a tag whitelist is safe for inclusion outside tags, no tag will be allowed.
“外部标签”是指不在 <a href="in tag">outside tag</a>
中的标签中。 .文本可能包含 <
和 >
但是,如 >< a>>
.结果不是有效的 HTML,<
, >
和 &
仍然需要逃脱,尤其是 &
.这可以通过 htmlspecialchars()
来完成.
strip_tags
的描述没有白名单参数将是:
Makes sure that no HTML tag exist in the returned string.
关于php - strip_tags() 是否容易受到脚本攻击?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/5788527/
PHP手册说 5.3.4 strip_tags() no longer strips self-closing XHTML tags unless the self-closing XHTML tag
我想从一个字符串中去除所有的 html 标签,除了 ( and )。 我使用了 strip_tags();但它剥离了所有的 html 标签。 问候 最佳答案 那些需要在第二个参数中指定。 echo
我想解析这个: Text1 Text2 Text3 Text4 Text5 进入这个数组: [ "Text1", "Text2 Text3", "Text4", "Te
我在函数中编写了以下查询: $dsearch=mysql_real_escape_string($condition['title']); "select id, title , category
是否存在已知的 XSS 或其他攻击可以使其通过 $content = "some HTML code"; $content = strip_tags($content); echo $content;
我想像这样过滤掉 html 字符 $user = $_POST["user"]; //Get username from mysql_real_escape_string($user); //Aga
我最近发现了 strip_tags()以字符串和可接受的 html 标记列表作为参数的函数。 假设我想摆脱字符串中的图像,这是一个例子: $html = ''; $html = 'This shoul
我不在一台安装了 PHP 的计算机旁,想知道 strip_tags() 的结果会出现在以下文本中:“ipt>警报(‘哦哦’)ipt>” 它会返回:“alert('oh oh')”(即不承认通过删除明显
我在用户输入上使用 strip 标签来删除所有可能的标签,但 strip_tags php 函数也会删除“.. @编辑:例如: .text >. asd asd bolded alert('this
基于 strip_tags 文档,第二个参数采用允许的标签。但是,就我而言,我想反其道而行之。假设我将接受标签 script_tags通常(默认)接受,但只去除 标签。有什么可能的方法吗? 我并不是说
您知道如何使用 php 将 html 标签替换为空格字符吗? 如果我显示 strip_tags('Foobar'); 我得到的结果是“foobar”,但我需要将单词分开的是“foo bar”。 最佳答
是否存在已知的 XSS 或其他攻击使其无法通过 $content = "some HTML code"; $content = strip_tags($content); echo $content;
是否存在已知的 XSS 或其他攻击使其无法通过 $content = "some HTML code"; $content = strip_tags($content); echo $content;
详解PHP函数 strip_tags 处理字符串缺陷bug PHP 函数 strip_tags() 是一个常用函数,该函数可以剥去字符串中的 HTML、XML 以及 PHP 的标签。极大方便了对字
PHP的htmlspecialchars、strip_tags、addslashes是网页程序开发中常见的函数,今天就来详细讲述这些函数的用法: 1.函数strip_tags:去掉 HTML 及
我正在尝试稍微调整一下 wordpress,但我的 php 级别为 0,所以我有点烂 :/ 我想添加一个自定义的“发推文”按钮(我知道已经有无数这样的按钮了,我只是想自己做,为了好玩) 所以,我正在尝
我想从此字符串中删除除金额以外的所有内容: ₪700.00 我尝试过: strip_tags( $total_price_paid ); - 不够。 strip_tags( html_en
我和这个情况一样this guy . 基本上strip_tags删除标签,包括损坏的标签(documentation 中使用的术语)。是否有另一种不涉及删除 "); echo $body; 但是上面的
我和这个情况一样this guy . 基本上strip_tags删除标签,包括损坏的标签(documentation 中使用的术语)。是否有另一种不涉及删除 "); echo $body; 但是上面的
我的 php db.php 中有这个 $mysqli = new mysqli($hostname, $user, $pass, $bd); foreach($_POST as $key => $va
我是一名优秀的程序员,十分优秀!