1 、百度谷歌都没有比较详细的资料
2 、有一个想法是对输出过滤,但是发现只有 js 的过滤没有后端统一配置的过滤,是我搜索有问题?
3 、求大神指点蟹蟹,爱你们
1
wysnylc OP 为什么是在问与答,我明明放在技术上的 QAQ
|
2
xuhaoyangx 2016-07-25 14:50:36 +08:00
xss 你可以搞一个拦截器里面统一对提交进行处理但是效率往往不高。我的做法就是那里需要提交,哪些需要限制,就那里做。我记得但是我是用 StringEscapeUtils 搞的。你也可以用哪些注解工具做限制了
|
3
wysnylc OP @xuhaoyangx StringEscapeUtils 会将所有的输入转义是吗,富文本怎么处理呢?
我现在做的一个拦截器,效率低而且容易报异常,没有比较完善的资料处理唉 |
4
wysnylc OP |
5
xuhaoyangx 2016-07-25 16:58:40 +08:00
@wysnylc html 标签白名单,可以参考 php 的 htmlpurifier
|