| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > html purifier |
| Автор: Muerto 16.12.2010, 16:56 |
| В общем обычно принято заносить все целиком в базу... и дальше уже использовать против xss и тп. htmlspecialchars и его друзей... НО эт зависит от случая... и когда имеем дело с wysiwyg то я вот подумал... а зачем мне в чистом виде заносить всякую дрянь которую какие нибудь хацкеры попытаются запихать? ЛУчше ведь сразу запихнуть в базу результат html purifier на этом и нагрузку снизим ибо много инфы через него не эффективно каждый раз заново фильтровать (хотя кстати у него есть кеширование) Но я склоняюсь к тому что бы инфу которую фильтрую через него сразу же заносить в базу, а далее инфу выводить в "чистом" виде без htmlspecialchars и тп, ибо вся фильтровка уже сделана... Видите ли какие то проблемы в таком подходе? По мне так очень даже ничего! |
| Автор: Shogun 17.12.2010, 01:03 |
| Я тоже так делаю, вроде нормальный подход. Но как помню могут возникнуть проблемы при редактировании уже отфильтрованного кода в wysiwyg, точно не помню нужно проверить. ;) |
| Автор: Muerto 17.12.2010, 10:03 |
| Shogun, ну логически, wysiwyf тупо "воспроизводит" то что ты ему даешь... так что как раз это меня меньше пугает А сталкивались с тем что он криво обрабатывал данные ? пока он настолько идеален что таки аж не верится насколько он хорош |
| Автор: ksnk 17.12.2010, 10:27 |
Нужно различать откуда беруться данные. Если их строит пользователь с помощью wysiwyg-редактора, то чистить его необходимо, ибо юзер сам не ведает что посылает на сервер Если юзер побуквенно вводит BB коды в текстареа, фильтровать перед сохранением ничего не нужно, так как неведомый тег script может оказаться просто ошибочно веденным словом или неправильно оформленным тегом кода и его захочется поправить позднее... |
| Автор: Muerto 17.12.2010, 11:37 |
| А кто то html purifier через pear ставил? У меня require_once 'HTMLPurifier.auto.php'; ! Выдает ошибку |
| Автор: SamDark 17.12.2010, 12:53 |
| Логично сохранить два варианта: 1. Исходный, чтобы при редактировании от него отталкиваться. 2. Результат, чтобы каждый раз не выполнять дорогостоящую обработку. |
| Автор: Muerto 17.12.2010, 15:56 |
| SamDark, А не слишком ли "дорого" это будет стоить нам? Представь себе форум вроде vingrad у которого база наверно десятки гигабайт... |
| Автор: SickFxck 17.12.2010, 16:39 |
| Решай проблемы по мере их поступления. |
| Автор: enoff 17.12.2010, 18:05 |
дороговизна будет выражаться только в мегабайтах. Редактирование по сравнению с выборкой будет во много раз реже. Зато такой подход позволит избежать проблем при изменении внесенной информации. |