例如,我有一个Javascript 驱动的表单创建工具。您使用链接添加元素的 html 块(如输入字段)和 TinyMCE 来编辑文本。这些是通过自动保存功能保存的,该功能在特定事件的后台执行 AJAX 调用。
被调用的保存函数执行数据库保护,但我想知道用户是否可以操纵 DOM 以添加他想要的任何内容(如自定义 HTML 或不需要的脚本)。
如果有的话,这有多安全?
首先想到的是我可能应该从收到的 html 代码中搜索并删除任何内联 javascript。
使用 PHP、JQuery、Ajax。