Attualmente sto lavorando a un sito Web, in cui gli utenti possono scrivere articoli con poche possibilità di formato (come grassetto, corsivo, elenco ...). Sto usando un framework: CodeIgniter.Evita XSS con ingresso BBCode e output HTML
Sono un principiante e ho sentito alcune cose su XSS. Mi piacerebbe sapere cosa ne pensi della mia implementazione. Ho letto questo argomento: What's the best method for sanitizing user input with PHP?
1) L'utente scrive il suo articolo, formattandolo con BBCode. Sto usando SCEditor.
2) Quando lo si salva nel database, sto usando htmlspecialchars() per filtrare qualsiasi tag HTML sospetto. Dovrei farlo quando sto salvando dati o visualizzando dati?
3) Quando voglio visualizzare l'articolo sul sito Web (per altri usi, ad esempio), converto i tag di BBCode in tag HTML.
È un modo giusto per farlo? Sto evitando XSS?
Sono ovviamente aperto a suggerimenti e consigli.
Grazie per le vostre risposte
ho visto che, ma secondo questo argomento, non è sufficiente: http://stackoverflow.com/questions/5337143/codeigniter-why-use-xss-clean –