首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >仅仅过滤掉<pre>并加上<pre>是否安全?

仅仅过滤掉<pre>并加上<pre>是否安全?
EN

Stack Overflow用户
提问于 2014-02-28 14:01:32
回答 1查看 31关注 0票数 0

一些用户生成的文本(可能包含脚本/代码)将提交给公众。如果我只是过滤掉所有的<pre></pre>标记,并将结果文本与<pre></pre>放在一起,那么用户提交的脚本是否有可能被执行呢?

请给我一个如何破解这个保护方案的例子。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2014-02-28 14:04:05

仅仅过滤掉<pre>并加上<pre>是否安全?

不是的。

...are是否有可能执行用户提交的脚本?

是的,将执行脚本。你可以自己试一试,把这个放在一页里:

代码语言:javascript
复制
<pre><script>alert("Hi there");</script></pre>

显示了alert

如果要显示用户生成的内容,的第一个步骤是将所有&更改为&amp;,然后将所有<更改为&lt;

但是最好是针对白名单来解析内容,并且实际上省略了任何您不想包含的内容。

票数 3
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/22097254

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档