例如,我有一個Javascript-powered表單創建工具。您可以使用鏈接添加html元素(如輸入字段)和TinyMCE來編輯文本。這些通過一個自動保存功能保存,在特定事件的後臺執行AJAX調用。用Javascript編輯和保存用戶HTML - 它有多安全?
被調用的保存函數會執行數據庫保護,但我想知道用戶是否可以操縱DOM來添加任何他想要的內容(如自定義HTML或不需要的腳本)。
這樣安全嗎,如果有的話?
首先想到的是,我應該搜索並從接收到的html代碼中刪除任何內嵌javascript。
使用PHP,JQuery,Ajax。
所有的答案似乎是正確的,但我會與社區Upvote計數爲最好的。謝謝大家! – 2012-04-26 09:08:48