Je suis en train de coder un éditeur WYSIWYG largeur designMode = "on" sur un iframe. L'éditeur fonctionne bien et je stocke le code tel qu'il est dans la base de données. Avant de sortir le code HTML, j'ai besoin de "nettoyer" avec php côté serveur pour éviter les scripts intersites et d'autres choses effrayantes. Y at-il une sorte de meilleure pratique sur la façon de faire cela? Quelles balises peuvent être dangereuses?Meilleure pratique: Nettoyage HTML généré par l'utilisateur
MISE À JOUR: la faute de frappe, c'est ce que vous voyez est ce que vous obtenez. Rien de nouveau :)
Si vous êtes déterminé à l'implémenter vous-même, vous devriez jeter un oeil à http://ha.ckers.org/xss.html - une liste d'attaques connues dans divers navigateurs. – FalseVinylShrub
Bonne question - Je me demande comment stackoverflow se protège ... – JDelage