我有一个名为 xss 的函数,它返回清理后的文本。我想知道,是否足够,或者我那里有一些错误
function xss($str,$html = false)
{
if($html){
//HTML Purfier called here
}else{
return str_replace(array('&','"',"'",'<','>'), array('&','"',''','<','>'), $str);
}
}
我不想使用strip_tags因为它会删除所有标签。我想离开它们,但用保存实体替换。替换这些字符时是否保存?