|
0 / 0 / 0
Регистрация: 25.08.2019
Сообщений: 42
|
|||||||||||
Запрет ввода script тега и его содержимого пользователем в contenteditable12.02.2021, 21:49. Показов 2368. Ответов 7
Метки нет (Все метки)
В общем, передо мной стоит задача:
В целях обеспечения безопасности запретить ввод, либо удалять из текста теги script и все его содержимое перед сохранением в бд. В приоритете, конечно же, именно запрет на ввод данной конструкции. В моей голове есть только варик с выдиранием и то не полным (т.е. только сами теги). Что посоветуете студенту 4 курса, у которого никогда в колледже не было пар по web-программированию? Заранее спасибо всем откликнувшимся. Очень выручаете. З.Ы.: Если кому-то нужен пример конструкции поля ввода, то вот:
UPD: и снова я поспешил с созданием темы (но, может кому пригодится из новичков).
0
|
|||||||||||
| 12.02.2021, 21:49 | |
|
Ответы с готовыми решениями:
7
Нахождение содержимого тега A, без тега а и параметров Закрытие тега script |
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||||||
| 12.02.2021, 22:46 | |||||||
<?= htmlentities($raw_string, ENT_COMPAT , 'UTF-8') ?>. Если уж и удалять что-то, то делать это нормально, обрабатывать этот фрагмент не как строку, не костылить текущее "решение", загоняя его в цикл, а работать с html документом. Ведь помимо несчастного <script> можно, например, просто верстку сломать, добавив некорректный html. И скорее всего уже есть всякие готовые htmlpurifierы, которые возможно и делают что нужно.
0
|
|||||||
|
0 / 0 / 0
Регистрация: 25.08.2019
Сообщений: 42
|
|
| 12.02.2021, 22:54 [ТС] | |
|
Jewbacabra, Увы, но это я тебя расстрою. Возможно, это и костыль, но как временная заплатка против XSS самое то. Прикол не в устранении script из самого документа, а в предотвращении нежелательного внедрения вредоносного кода пользователем. Теперь понятней? И в цикл ничего загонять не нужно.
И поломанная верстка, поверь, это полбеды в сравнении с утечкой личных данных пользователей.
0
|
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 12.02.2021, 22:58 | |||
|
PS. И тег скрипт - не единственный способ добавить js код. Еще можно придумать всякие штуки типа
<img src="http://bar.url" onerror="alert('hacked')". Возможно есть и еще варианты.Добавлено через 2 минуты
0
|
|||
| 14.02.2021, 00:00 | |||||||||
|
В итоге и я расстроился.
Я обычно для избежания этого проверяю корректность XML перед тем, как что-то дальше делать с поступившими данными.
0
|
|||||||||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
||||
| 14.02.2021, 00:22 | ||||
<div><p>I am correct html</div>, но с точки зрения xml это неверно.<script>/* ... */</script> безопасна? На мой взгляд да, и мне бы не понравилось, если б форум решил иначе и вырезал её. 95% случаев решаются так
Добавлено через 10 минут Не ENT_COMPAT , а ENT_QUOTES естественно, в сообщении выше поменять уже не могу
0
|
||||
| 14.02.2021, 00:45 | |||||||||
|
А если еще встретится что-то типа &< - то уже на стороне РНР может быть проблема.
Добавлено через 3 минуты Добавлено через 1 минуту А где-то ВДОБАВОК к этому - еще и str_replace (для подстраховки htmlentities).
0
|
|||||||||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||||||||||||||||||||
| 14.02.2021, 02:21 | |||||||||||||||||||||
100% безопасно.Добавлено через 2 минуты
Хорошо <script>alert("Hacked")</script>PS ![]() Добавлено через 1 час 6 минут PPS. Стоит еще добавить про валидацию данных. Валидация никак не связана с подстановкой данных. Сама по себе валидация нужна, чтобы запросы с заведомо некорректными данными заворачивать, но провалидированные данные не значит, что это данные, готовые к подстановке, поэтому их тоже нужно экранировать. И про некоторые 5% случаев тоже стоит сказать, а именно подстановка аттрибутов. Если коротко - не подставляйте аттрибуты ![]()
Теперь более реалистичный сценарий - подстановка href. Тут проблема в том, что не только ссылка может начинаться на data: или javascript:, но и вполне приличная с виду ссылка, например https://nesberbank.ru, которая ведёт на фишинговый сайт. В некоторых случаях можно будет делать, например, так <a href="https://www.cyberforum.ru/php-beginners//<?= htmlentities(...) ?>"> (offtop: тут форум коверкал ссылку, какая ирония, пришлось снять выделение), т.е используя префикс, тем самым избегать javascript: или внешних ссылок. Если ссылка должна быть внешней, то parse_url поможет с валидацией. Но если эта ссылка от непроверенного пользователя, и нет никаких ограничений по возможным доменам, то только проверка человеком, или возможно есть какие сервисы для этого. Поэтому возможно стоит отказаться от ссылок "куда угодно от кого угодно". Наличие ссылок на вредоносные сайта конечно не уязвимость, но все равно не приятно.
0
|
|||||||||||||||||||||
| 14.02.2021, 02:21 | |
|
Помогаю со студенческими работами здесь
8
Выберите атрибуты тега script, описанные в спецификации HTML5? Выравнивание содержимого тега li Как вывести текст на страницу для тега <script> в jsp странице?
Как сделать запрет ввода букв в поле для ввода input Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
|
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
|
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут.
В век Веб все очень привыкли к дизайну Single-Page-Application .
Быстренько разберем подход "на фреймах".
Мы делаем одну. . .
|