我试图在我的 ASP.NET MVC 应用程序中找到防止跨站点脚本的最佳方法。我计划使用 Microsoft 的 AntiXSS 库并从本质上保护两个级别:1)保护常规文本框(即那些应该只包含纯文本的文本框和 2)保护可以生成 HTML 的富文本框。库本身非常简单,但我很难决定在哪里放置验证。我正在使用强类型 HTML 帮助程序并直接绑定我的模型/视图模型,并希望避免在每个操作方法中单独应用 AntiXSS。此外,绝对不想在我的发布操作上关闭 validateinput,如果我在我的模型/视图模型的属性之一中传递 HTML,这是一个要求。
是否可以在 ASP.NET MVC 中注入 AntiXSS,以便在渲染视图(解码)和进入操作过滤器(编码)之前应用它?
提前致谢