Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > wysiwyg. Защита от sql-иньекции и xss ?


Автор: phpsc 7.12.2010, 22:11
В БД есть поле в которое через wysiwyg попадает полноценный html код.
Соединение идет через utf8.

Как сделать чтобы не были возможными sql-иньекции и xss (с xss более все ясно : запретить слова javascript, script, execscript).

Пожалуйста отпишитесь.
Сайт очень серьезный. Проблем не должно быть.

Автор: bars80080 8.12.2010, 00:07
Цитата(phpsc @  7.12.2010,  21:11 Найти цитируемый пост)
Как сделать чтобы не были возможными sql-иньекции

mysql_real_escape_string() при вставке в базу, если БД конечно mysql


Цитата(phpsc @  7.12.2010,  21:11 Найти цитируемый пост)
xss (с xss более все ясно : запретить слова javascript, script, execscript).

тут больше подойдёт выражение - прогнать через обрабатывающую функцию, которая порежет все тэги <script>, а также ссылки с не стандартной формой урла http://... и любые вставленные обработчики (атрибуты on... в тэгах)

наверное, стоит такую поискать в cmsках, использующие визивиг-редакторы

Автор: Shogun 8.12.2010, 01:50
http://htmlpurifier.org/

Автор: Clickbeetle 17.3.2011, 10:50
Можно написать функцию на основе регулярных выражений, которая будет вырезать все теги, кроме разрешенных, ну и как уже написали mysql_real_escape_string()  в помошь, хотя я бы предпочел более новую функцию: mysqli_real_escape_string

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)