我刚刚开始使用 HTML Purifier http://htmlpurifier.org过滤来自所见即所得编辑器的内容。内容将显示回用户或同一组中的其他用户。系统上还有其他组,数据完整性非常重要。
我正在使用 PHP,内容存储在 MySQL 数据库中。
HTML Purifier 使用了大量的处理器能力,所以我只想在入站内容上使用它,并直接从数据库中显示出站内容,而不需要任何过滤器。听起来很简单,它已被过滤,所以它应该是安全的,但我不是 100% 确定,它安全吗?
入站 'p[style],strong,em,u,h1,h2,h3,h4,h5,h6,li,ol,ul,span[style],div[style],br,ins,del' 的允许列表
编辑:我发现该网站建议在http://htmlpurifier.org/docs/enduser-slow.html上执行此操作,但由于重要性很高,我想在这里提出一些意见。