- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我经常遇到这样的情况,即我有一些使用HTML子集的用户输入(tinyMCE的输入)。我需要对XSS攻击有一些服务器端保护,并正在寻找人们使用的经过良好测试的工具。在PHP方面,我看到很多类似HTMLPurifier的库都可以完成这项工作,但是我似乎无法在.NET中找到任何东西。
我基本上是在寻找一个库来过滤标签的白名单,这些标签的属性,并使用“困难”属性(例如a:href和img:src)做正确的事情
我已经在http://refactormycode.com/codes/333-sanitize-html上看到了Jeff Atwood的帖子,但是我不知道它是最新的。它与该站点当前使用的内容完全没有关系吗?而且无论如何,我不确定我是否对尝试正则表达式有效输入的策略感到满意。
这篇博客文章列出了似乎更引人注目的策略:
http://blog.bvsoftware.com/post/2009/01/08/How-to-filter-Html-Input-to-Prevent-Cross-Site-Scripting-but-Still-Allow-Design.aspx
此方法实际上是将HTML解析为DOM,对其进行验证,然后从中重建有效的HTML。如果HTML解析可以明智地处理格式错误的HTML,那就太好了。如果没有的话,没什么大不了的-我可以要求格式正确的HTML,因为用户应该使用tinyMCE编辑器。无论哪种情况,我都在重写我所知道的安全,格式正确的HTML。
问题在于这只是一个描述,而没有指向实际执行该算法的任何库的链接。
是否存在这样的库?如果没有,那么什么是一个好的.NET HTML解析引擎?以及应该使用哪些正则表达式来执行额外的验证a:href,img:src?我在这里还缺少其他重要的东西吗?
我不想在这里重新安装 buggy 。当然,这里有一些常用的库。有任何想法吗?
最佳答案
好吧,如果您想解析,并且担心传入的(x)HTML无效,那么HTML Agility Pack可能是解析时最好的东西。请记住,这不仅是元素,还包括您需要允许的允许元素上的属性(当然,您应该对元素及其属性的允许白名单进行处理,而不是尝试通过黑名单剥离可能令人不快的事物)
还有OWASP AntiSamy Project,这是一个正在进行的工作-他们也有一个test site,您可以尝试XSS
正则表达式可能会给IMO带来太大的风险。
关于.net - .NET HTML白名单(反xss/跨站点脚本),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1224049/
我目前正在对一个 mmorpg 的二进制网络协议(protocol)进行逆向工程。我正在用 java 实现该协议(protocol)。 对于每个数据包类型,我将创建一个表示二进制数据的类。 例如,聊天
我正在尝试围绕现有类编写半透明包装器,我希望它能够模仿其他类的序列化。 例如,给定以下类: class Foo { [JsonConverter(CustomConverter)] s
是否有使用 Jackson 序列化和反序列化枚举集的简单方法? private enum Type { YES, NO } @JacksonXmlProperty(localName = "t
我很想知道当我们反序列化一个对象时会发生什么。 例如,如果我的类对象由许多其他对象组成,对象创建过程如何在反序列化过程中发生 最佳答案 对象是用默认的初始化字段创建的,然后用从串行流中获取的属性值填充
我正在尝试序列化和反序列化(使用 QDataStream 但这与这里无关)一个 enum class变量: enum class Type : char { Trivial, Comp
我不确定这到底有什么问题...它不会为我编译,我将它从 c 翻译成 C++(或尝试)...是的,我是初学者。谢谢! #include #include using namespace std; i
我遇到的问题与此处描述的问题非常相似:Combining type and field serializers case class(id: Option[UUID], otherValue:Stri
我们知道base中的apply()可以对数组的边距应用一个函数,边距应该是行或列。我想将边距扩大到“对角线” 和“反对角线”。结构看起来像 diagApply <- function(x, FUN,
我找到了 JSON serialization and deserialization to objects in Flutter 的例子但是如何使用像这样的人员列表来做到这一点: [ {
我有一个相当大的terms聚合结果,这些结果被加载到下拉列表中以提供filter功能。 可以说,我的下拉列表中有4000多种动物。我的另一个下拉列表有4种动物颜色。 例, animal --> ["d
我需要将 C# (.NET Framework 4.5.2) 中的一个类与 XML 序列化(反序列化),该类具有 string 的字典属性。键和 string[]数组值。我正在使用 Serializa
[已解决]应用给定的解决方案,效果很好! 程序的目的:在用户打开和关闭程序时保存/重新加载以前的数据。 我曾经用一个对象(obj)成功(反)序列化,现在我有两个不同类的不同对象。 我试图通过查看其他帖
问题 假设我有一个代表某事或其他的枚举: public enum ResultState { Found, Deleted, NotFound } 在我的序列化 json 中,
是否有取消 JSON 字符串的功能?我猜它不会内置到 JQuery 中,但它可以通过编写一个操纵字符串的脚本来实现吗?我在下面遇到了这个问题。 我正在使用 NYTimes API,但它不支持 JSON
对于这个问题,假设当对象完全写入流并成功读出时,或者当对象部分写入流并且读回对象时发生异常时,序列化/反序列化是原子的。假设写操作可能无法成功完成,例如因为停电了。 在Serializable的描述中
有谁知道时序检查是否仍在检测虚拟环境?我尝试使用 rdtsc 指令来获取 cpu 周期并比较真实 linux 机器和在 virtualbox 上运行的 linux 之间的结果。但结果似乎不稳定。有时,
我正在对一个(外部给定的)XML 文件进行操作,该文件具有以下形式的元素 10 20 30 40 50 60 70 80 我知道如何将属性作为属性处理(通过使用 [XmlAttri
我有一个通用的序列化器和反序列化器,用于通过网络连接发送的消息: public static async Task SerializeObject(Object obj) {
我正在考虑将当前基于 WCF 的应用程序迁移到 protobuf-net.Grpc。这似乎是可行的,但是我无法在不包含所有具有 [ProtoInclude] 属性的派生类的情况下使(DTO 类)基类的
我正在尝试将一些数据保存到文件中,但文件保存到的目录不正确。 using (StreamWriter sw = new StreamWriter(dir + "\\temp" + x + ".txt"
我是一名优秀的程序员,十分优秀!