• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Czy tak napisana funkcja ochroni stronę przed atakiem XSS?

Object Storage Arubacloud
0 głosów
191 wizyt
pytanie zadane 15 maja 2019 w Bezpieczeństwo, hacking przez Whereismycode Obywatel (1,710 p.)
edycja 15 maja 2019 przez Whereismycode

Oto funkcja:

function anty_xss($content){
    $input = htmlspecialchars_decode($content,  ENT_QUOTES); 
    $input2 = str_ireplace("<script>", " ", $input);

     return $input2;
}                

Edit: Lub zamiast zamieniać na puste miejsce to czy nie lepiej będzie zamienić na tag pre ?

 

1 odpowiedź

0 głosów
odpowiedź 15 maja 2019 przez Comandeer Guru (601,110 p.)

Nie bardzo wiem, przed czym ma chronić zamiana encji na znaki? No i samo wycięcie znacznika <script> w żaden sposób nie załatwia sprawy (zwłaszcza, że wystarczy podać <script > i Twoja funkcja tego nie zamieni) – przecież kod JS można podać jako atrybuty [on…] a nawet – jako źródło ramki.

Po stronie PHP warto skorzystać z https://phpbestpractices.org/#sanitizing-html niemniej można się też zabezpieczyć po stronie przeglądarki, przy pomocy Content Security Policy.

Podobne pytania

0 głosów
3 odpowiedzi 556 wizyt
pytanie zadane 29 czerwca 2021 w PHP przez mat19 Obywatel (1,580 p.)
0 głosów
1 odpowiedź 217 wizyt
pytanie zadane 1 lutego 2023 w Bezpieczeństwo, hacking przez michal6656 Nowicjusz (120 p.)
0 głosów
2 odpowiedzi 385 wizyt
pytanie zadane 25 stycznia 2019 w PHP przez Grzegorz Mikina Dyskutant (8,060 p.)

92,570 zapytań

141,422 odpowiedzi

319,643 komentarzy

61,958 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...