- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在开发一个 Web 应用程序,它允许用户键入目录中项目的简短描述。我允许在我的文本区域中使用 Markdown,以便用户可以进行一些 HTML 格式化。
我的文本清理功能在将任何输入的文本插入数据库之前去除所有标签:
public function sanitizeText($string, $allowedTags = "") {
$string = strip_tags($string, $allowedTags);
if(get_magic_quotes_gpc()) {
return mysql_real_escape_string(stripslashes($string));
} else {
return mysql_real_escape_string($string);
}
}
基本上,我在数据库中存储的所有内容都是 Markdown——不允许其他 HTML,甚至“基本 HTML”(如此处的 SO)也是允许的。
允许 Markdown 会带来任何安全威胁吗?即使 markdown 没有标签,它也可以被 XSS 攻击吗?
最佳答案
我认为从输入中剥离任何 HTML 标签会给你一些非常安全的东西——除非有人找到一种方法将一些非常困惑的数据注入(inject) Markdown,让它生成一些更困惑的输出 ^^
不过,我想到了两件事:
第一个: strip_tags
不是奇迹功能:它有一些缺陷......
例如,在这种情况下,它会删除 '<' 之后的所有内容:
$str = "10 appels is <than 12 apples";
var_dump(strip_tags($str));
我得到的输出是:
string '10 appels is ' (length=13)
这对您的用户来说不是那么好 :-(
第二个:有一天,您可能想要允许一些 HTML 标签/属性;或者,即使在今天,您可能也想确保 Markdown 不会生成一些 HTML 标签/属性。
您可能会对类似 HTMLPurifier 的内容感兴趣: 它允许您指定应保留哪些标签和属性,并过滤字符串,以便只保留那些标签和属性。
它还会生成有效的 HTML 代码——这总是很好;-)
关于php - Markdown(带有 strip_tags)是否足以阻止 XSS 攻击?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1226406/
我想在我公司的 Intranet 中,在 Internet 上放置一个 Web 服务,以使合作伙伴能够访问该 Web 服务提供的信息。 目前,Web 服务位于 SOA 中,我决定将所有内容都迁移到 R
是the Scribe OAuth library (用Java编写)支持3足OAuth ? 这里有人说它只适用于两条腿: How do I use OAuth within my GWT appli
在 React 中使用 Redux 进行 OAuth2 身份验证的可接受方法是什么? 我当前的设置涉及使用 Redux-Auth-Wrapper 包装 react 路由器组件,如果用户未经过身份验证,
OAuth 1.0a 凭证需要以明文形式(或以明文形式检索的方式)存储在服务器上,至少在进行 2 腿身份验证时,我是否正确?假设您使用的是 HTTPS 或其他 TLS,这不是比使用用户名和加盐 + 哈
我是一名优秀的程序员,十分优秀!