Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > html purifier


Автор: Muerto 16.12.2010, 16:56
В общем обычно принято заносить все целиком в базу... и дальше уже использовать против xss и тп. htmlspecialchars и его друзей...

НО эт зависит от случая... и когда имеем дело с wysiwyg то я вот подумал... а зачем мне в чистом виде заносить всякую дрянь которую какие нибудь хацкеры попытаются запихать?

ЛУчше ведь сразу запихнуть в базу результат html purifier

на этом и нагрузку снизим ибо много инфы через него не эффективно каждый раз заново фильтровать (хотя кстати у него есть кеширование)

Но я склоняюсь к тому что бы инфу которую фильтрую через него сразу же заносить в базу, а далее инфу выводить в "чистом" виде без htmlspecialchars и тп, ибо вся фильтровка уже сделана...

Видите ли какие то проблемы в таком подходе?

По мне так очень даже ничего!

Автор: Shogun 17.12.2010, 01:03
Я тоже так делаю, вроде нормальный подход.

Но как помню могут возникнуть проблемы при редактировании уже отфильтрованного кода в wysiwyg, точно не помню нужно проверить. ;)

Автор: Muerto 17.12.2010, 10:03
Shogun,  ну логически, wysiwyf тупо "воспроизводит" то что ты ему даешь... так что как раз это меня меньше пугает  smile 

А сталкивались с тем что он криво обрабатывал данные ? пока он настолько идеален что таки аж не верится насколько он хорош  smile 

Автор: ksnk 17.12.2010, 10:27
Цитата(Muerto @  16.12.2010,  16:56 Найти цитируемый пост)
В общем обычно принято заносить все целиком в базу...

Нужно различать откуда беруться данные. Если их строит пользователь с помощью wysiwyg-редактора, то чистить его необходимо, ибо юзер сам не ведает что посылает на сервер  smile обычный результат cut&paste из ворда может свести с ума, если к нему приглядываться. Разумнее всего предложить результат чистки пользователю сразу после нажатия на кнопку сохранить.

Если юзер побуквенно вводит BB коды в текстареа, фильтровать перед сохранением ничего не нужно, так как неведомый тег script может оказаться просто ошибочно веденным словом или неправильно оформленным тегом кода и его захочется поправить позднее...

Автор: Muerto 17.12.2010, 11:37
А кто то html purifier через pear ставил?

У меня 
 require_once 'HTMLPurifier.auto.php';
    !
Выдает ошибку

Автор: SamDark 17.12.2010, 12:53
Логично сохранить два варианта:
1. Исходный, чтобы при редактировании от него отталкиваться.
2. Результат, чтобы каждый раз не выполнять дорогостоящую обработку.

Автор: Muerto 17.12.2010, 15:56
SamDark, А не слишком ли "дорого" это будет стоить нам?

Представь себе форум вроде vingrad у которого база наверно десятки гигабайт...

Автор: SickFxck 17.12.2010, 16:39
Решай проблемы по мере их поступления.

Автор: enoff 17.12.2010, 18:05
Цитата(SickFxck @  17.12.2010,  16:39 Найти цитируемый пост)
Решай проблемы по мере их поступления. 

 smile ааа хелп все перестало работать чо делать!?!?!?

Цитата(Muerto @  17.12.2010,  15:56 Найти цитируемый пост)
SamDark, А не слишком ли "дорого" это будет стоить нам?

дороговизна будет выражаться только в мегабайтах. Редактирование по сравнению с выборкой будет во много раз реже.
Зато такой подход позволит избежать проблем при изменении внесенной информации.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)