エディターを使用して HTML 形式のコンテンツを入力できる Web サイトに取り組んでいます。
ただし、XSS インジェクションが気になります。エディターは Javascript を使用してクライアント側で情報をフィルタリングすることは明らかですが、クライアント側から何も信頼しないのが良い習慣であることを考えると、私はそれをほとんど信頼できません。
次のような特定のタグをホワイトリストに登録できるようにしたい:
<br> <img src=""> <p> <b>
ただし、XSS 攻撃に対して入力の安全なフィルターを実行します。
http://php.net/manual/en/function.strip-tags.phpの使用を検討しましたが、img タグが XSS ハッカーのお気に入りの 1 つであることに気付きました。
これを行う関数を作成することは可能ですか? それは安全でしょうか?