如果从数据库中提取链接的名称,您是否应该调用 Html.Encode 方法来清除名称?
例如:
Html.ActionLink(Model.PersonFromDB.FirstName,
"Action",
"Controller",
new RouteValueDictionary { { "id", Model.PersonFromDB.Id } },
null)
或者:
Html.ActionLink(Html.Encode(Model.PersonFromDB.FirstName),
"Action",
"Controller",
new RouteValueDictionary { { "id", Model.PersonFromDB.Id } },
null)
这样做是有道理的,以确保没有危险的字符串注入到标签之间的页面中,但是脚本<a>
和</a>
锚标签之间的此类可执行文件是什么?