WYSIWYG textarea компонент безопасности - PullRequest
1 голос
/ 20 января 2009

На самом деле мой вопрос больше связан с очисткой html на стороне сервера, которая принимается через компонент формы WYSIWYG. Прямо сейчас я склоняюсь к использованию библиотеки htmlpurifier.org. Я использую функцию php strip_tags () в другом месте. У кого-нибудь есть совет / предпочтения / рекомендации?

Ответы [ 2 ]

2 голосов
/ 20 января 2009

strip_tags очень уязвим - вы также можете ничего не делать. HtmlPurifier, вероятно, так же хорош, как и при html-очистке. Если вы действительно серьезно относитесь к безопасности, вам, вероятно, следует полностью запретить ввод html, но я понимаю, что это не всегда вариант.

1 голос
/ 20 января 2009

Не забудьте удалить атрибуты on*, такие как <p onclick="alert('hi!');">. Это может вызвать некоторые проблемы.

...