2
在我的博客,我讓用戶提交這樣<a href="$">link text</a>
無論他們投入將保持的「href」內部鏈接僅屬性,即使他們嘗試關閉「或>我用html_entity_decode()函數,然後filterd關鍵字javascript:
在href屬性中過濾XSS?
我的問題是:
- 是否足以防止JavaScript作爲excuted
- 是
javascript
- 數據URI
data:
能造成同樣的威脅,它更好地過濾關鍵字?爲javascript:
? - 如果我篩選任何不以http開頭的輸入,https,ftp ...和#(我需要這個)。夠了嗎?
我的主要問題是第4個。我對第一個3個問題的答案是肯定的/沒有答案。