使用微軟的AntiXssLibrary,你如何處理稍後需要編輯的輸入?如何處理需要編輯的編碼輸入?
例如:
用戶輸入: <i>title</i>
保存到數據庫爲: <i>title</i>
在編輯頁面,在文本框中會顯示類似: <i>title</i>
因爲我在顯示在文本框中之前對它進行了編碼。
用戶不喜歡那樣。
寫入輸入控件時可以不編碼嗎?
更新:
我還在試圖弄清楚這一點。下面的答案似乎是說在顯示之前解碼字符串,但不會允許XSS攻擊?
一個用戶說,解碼輸入字段值中的字符串是好的是downvoted。
啊,這就是答案! – dtc 2009-05-15 18:51:37