0

我的站点中有一个管理部分,可以存储项目。一旦它们被存储,它们就会显示在前端。我的部分展示涉及如下代码:

echo "<p>".$rose['description']."</p>";

这是否需要在其中包含 htmlspecialchars 以防止低级别的 xss?

4

1 回答 1

2

是的,当然,您应该始终在将用户输入输出回之前对其进行过滤,以防止 XSS 攻击。请记住,您应该在输出之前清理用户输入,而不是在将其保存到数据库之前,因为您并不总是需要输出 html

于 2012-04-13T08:31:05.047 回答