我们最近在基于 Web 的应用程序中实现了 htmlpurifier。早些时候,我们使用正则表达式来匹配常见的 XSS 注入(脚本、img 等)。我们意识到这还不够好,因此转向了 htmlpurifier。现在考虑到 htmlpurifier 的工作速度很慢(与我们之前使用的正则表达式方法相比非常慢),真的值得拥有 htmlpurifier 吗?或者继续增加正则表达式过滤直到我们达到令人满意的水平是否有意义(可能会认为到那时速度优势将被抵消)。是否有其他人在其 Web 应用程序的安全性方面遇到过类似问题,您最后做了什么?
如果有任何不清楚的地方,请告知;我很乐意提供更多细节。