XSS 攻撃を防ぐ目的で、HTML を受け入れてデータベースに保存し、後で取得してレンダリングするテキスト ボックスがあるページを更新しています。
私の理解では、AntiXSS.GetSafeHtmlFragment()
メソッドを使用して HTML をサニタイズできるということです。HTML をデータベースに保存する前にこれを行う限り、問題はありませんか? Web ページに HTML を出力する場合、何かする必要はありますか?
また、ホワイトリストは一種のブラックボックスのようです。要件に基づいてこれを更新する方法はありますか?