Mysql
 sql >> Baza danych >  >> RDS >> Mysql

100% bezpieczny sposób przechowywania html w MySQL

W większości przypadków można łatwo uniknąć wstrzyknięcia SQL przy użyciu przygotowanych instrukcji.

XSS jest trudniejszy, jeśli planujesz umożliwić użytkownikom publikowanie znaczników HTML. Musisz usunąć wszystkie <script> tagi, wszystkie on* atrybuty z tagów, wszystkie javascript: adresy URL, a nawet wtedy prawdopodobnie nie gwarantuje się, że wejściowy kod HTML będzie bezpieczny. Istnieją biblioteki takie jak HTMLPurifier to może pomóc, ale dopóki zezwalasz na HTML, ryzykujesz przepuszczenie czegoś złośliwego.

Możesz zamiast tego użyć biblioteki, która implementuje coś takiego jak przecena lub wikitekst. To poważnie ogranicza dostęp użytkowników, jednocześnie pozwalając im w pewnym stopniu oznaczać treść. Nie jest w pełni odporny (ludzie nadal mogą po prostu publikować linki do złośliwych witryn i mieć nadzieję, że użytkownicy do nich klikną, co niektórzy będą wystarczająco naiwni, aby faktycznie to zrobić), i nie będziesz w stanie korzystać z bogatego edytora, takiego jak TinyMCE bez jakiegoś rodzaju wtyczki, ale oczyszczanie przecen jest znacznie prostsze niż oczyszczanie HTML.



  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. Serwer WAMP. Bardzo duży katalog danych w MySQL?

  2. MySQL dodaje dni do daty

  3. Jak używać „mieć” z paginatem w kolumnie relacji w laravelu 5

  4. Ustaw alias kolumny MySQL na obliczoną datę

  5. Mysql:ZMIEŃ NAZWĘ TABELI, JEŚLI ISTNIEJE