HTMLPurifier действительно такой пуленепробиваемый? - PullRequest
5 голосов
/ 16 декабря 2009

Я видел платформу Kohana, позволяющую пользователям по выбору использовать HTMLPurifier против любых возможных атак XSS.

Я думал, что HTMLPurifier предназначен для разрешения стандартного вывода HTML.

Это помогает избежать атак XSS на 100% или, возможно, в значительной степени? Или вы предложите что-нибудь еще.

Спасибо

1 Ответ

6 голосов
/ 16 декабря 2009

Что касается любого возможного программного обеспечения, оно не может быть идеальным , и всегда существует риск того, что кто-нибудь где-нибудь однажды сможет найти дыру в безопасности и использовать ее.

Итак, никто не скажет вам: " это поможет избежать атак XSS 100% " ...

Но каждый раз, когда я возглавлял HTMLPurifier, это было здорово, и я несколько раз успешно его использовал и буду использовать снова в некоторых будущих проектах.

Итак, я думаю, что ", вероятно, в значительной степени " - ваш ответ; -)

...