一:PHP直接输出HTML的,可以采用以下的方法进行过滤:
1.HTMLspecialchars函数
2.HTMLentitIEs函数
3.HTMLPurifIEr.auto.PHP插件
4.RemoveXss函数(百度可以查到)
二:PHP输出到Js代码中,或者开发Json API的,则需要前端在Js中进行过滤:
1.尽量使用innerText(IE)和textContent(firefox),也就是jquery的text()来输出文本内容
2.必须要用INNERHTML等等函数,则需要做类似PHP的HTMLspecialchars的过滤(参照@eechen的答案)
三:其它的通用的补充性防御手段
1.在输出HTML时,加上Content Security Policy的http header
(作用:可以防止页面被XSS攻击时,嵌入第三方的脚本文件等)
(缺陷:IE或低版本的浏览器可能不支持)
2.在设置cookie时,加上httpOnly参数
(作用:可以防止页面被XSS攻击时,cookie信息被盗取,可兼容至ie6)
(缺陷:网站本身的Js代码也无法 *** 作cookie,而且作用有限,只能保证cookie的安全)
3.在开发API时,检验请求的Referer参数
(作用:可以在一定程度上防止CSRF攻击)
(缺陷:IE或低版本的浏览器中,Referer参数可以被伪造)
更多PHP相关知识,请访问PHP教程! 总结
以上是内存溢出为你收集整理的PHP的防御XSS注入的终极解决方案全部内容,希望文章能够帮你解决PHP的防御XSS注入的终极解决方案所遇到的程序开发问题。
如果觉得内存溢出网站内容还不错,欢迎将内存溢出网站推荐给程序员好友。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)