私はこの新しいソーシャルネットワーキングサイトに取り組んでいます。さまざまな機能の1つが投稿です。Facebookと私のサイト、またはTwitterと私のサイトに投稿できます。そうは言っても、SQLインジェクションをテストしていたので、HTMLを投稿するしかありませんでした。そうすると、たとえば、要素を使用してCSSデザインを完全に台無しにしたり、javascriptを使用してユーザーを別のサイトにリダイレクトしたりするために、サイトを操作する方法があることに気付きました。そうは言っても、私は自分のサイトをユーザーにとって安全な環境にしたいと思っています...コンピュータウイルスやポルノなど、誰かが私のサイトに近づかないようにする可能性のあるものを配布するために使用されるサイトではありません。このトピックを検索したところ、データベースに送信する前に、$post変数からHTMLを「削除」する方法を見つけました。ただし、どんなテキストでも投稿できるようにしたいと思います。HTMLとJavascriptを含み、ブラウザが「これを実行...」コードとして解釈しない場合:プレーンテキストとして表示したい。Facebookで見たことがありますが、投稿のソースコードを見ると、通常のテキストとして<、/、>が表示されていました。Facebookのソースコードを「分析」しようとしましたが、何も見つかりませんでした。次のようなタグを使ってみました<pre>
と<code>
、しかし、それらをスタイル設定および制御する機能がないため、私はあきらめて、HTMLを許可するだけに戻りました。どうか、これを行う方法を知っている人は、私を助けてください。
前もって感謝します、
TP