我开发了一个 Web 应用程序,它允许我的用户在 LAMP 环境(debian、apache、php、mysql)中动态管理网站的某些方面(是的,某种 cms)
好吧,例如,他们在我的服务器上的私人区域创建新闻,然后通过 cURL 请求(或通过 ajax)在他们的网站上发布。
新闻是使用 WYSIWYG 编辑器创建的(目前为 fck,未来可能为 tinyMCE)。
所以,我不能禁止 html 标签,但我怎样才能安全呢?我必须删除什么样的标签(javascripts?)?这意味着服务器安全..但是如何“合法”安全?如果用户使用我的应用程序制作 xss,我会遇到一些法律问题吗?