Каков минимальный безопасный уровень выхода из HTML? - PullRequest
0 голосов
/ 27 октября 2011

Предположим, у меня есть произвольный текст, который мы назовем ТЕКСТ. Если я заменим все экземпляры < на &lt;, а все экземпляры & на &amp; и заменю TEXT на HTML-документ, например, так:

<div>TEXT</div>

Тогда выполнил ли я свой долг настолько, чтобы избежать специальных символов?

1 Ответ

2 голосов
/ 27 октября 2011

В значительной степени, да.

Экранирующие кавычки также могут быть полезны, если есть вероятность, что они могут оказаться в строке атрибута.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...