update: HTML 标签
This commit is contained in:
@@ -138,7 +138,7 @@ Encode的作用是将`$var`等一些字符进行转化,使得浏览器在最
|
||||
|
||||
**2、过滤:**
|
||||
|
||||
- 移除用户输入的和事件相关的属性。如onerror可以自动触发攻击,还有onclick等。(总而言是,过滤掉一些不安全的内容)
|
||||
- 移除用户输入的和事件相关的属性。如onerror可以自动触发攻击,还有onclick等。(总而言之,过滤掉一些不安全的内容)
|
||||
|
||||
- 移除用户输入的Style节点、Script节点、Iframe节点。(尤其是Script节点,它可是支持跨域的呀,一定要移除)。
|
||||
|
||||
|
||||
Reference in New Issue
Block a user