ユーザーがリッチ テキスト エディター (小さなエディター) にデータを入力し、データベースに保存しているデータを送信し、取得して他の動的 Web ページに表示する場合、ここでエンコードが必要なのはなぜですか。
誰かが javascript をリッチ テキスト エディターに貼り付ける可能性があるため、それが唯一の理由ですか? 他に理由はありますか?
ユーザーがリッチ テキスト エディター (小さなエディター) にデータを入力し、データベースに保存しているデータを送信し、取得して他の動的 Web ページに表示する場合、ここでエンコードが必要なのはなぜですか。
誰かが javascript をリッチ テキスト エディターに貼り付ける可能性があるため、それが唯一の理由ですか? 他に理由はありますか?
理由はセキュリティ。
最も明白で一般的な理由は、クロスサイト スクリプティング(XSS) です。これが、サイトで目にする可能性のあるセキュリティ問題の根本原因であることが判明しました。
クロスサイト スクリプティング (XSS) は、悪意のある攻撃者が他のユーザーが表示する Web ページにクライアント側のスクリプトを挿入できるようにする、Web アプリケーションで通常見られるコンピューター セキュリティの脆弱性の一種です。攻撃者は、悪用されたクロスサイト スクリプティングの脆弱性を使用して、同一オリジン ポリシーなどのアクセス制御をバイパスできます。Web サイトで実行されるクロスサイトスクリプティングは、2007 年の時点でシマンテックが文書化したすべてのセキュリティ脆弱性の約 80% でした 。 、およびサイトの所有者によって実装されたセキュリティ軽減策の性質。
さらに、以下のコメントに示すように、サイトのレイアウトも台無しになる可能性があります。
Microsoft Anti-Cross Site Scripting Libraryが必要です
その他のリソース
「エンコーディング」と「スクラブ」を混同していると思います。
ユーザーからのテキストを受け入れる場合は、HTMLとしてレンダリングする前に、HTMLとしてエンコードする必要があります。このように、テキスト
a < b
HTMLでエンコードされています
a < b
HTMLブラウザで(ユーザーが入力したとおりに)次のようにレンダリングされます。
a < b
ユーザーからのHTMLを受け入れたい場合(この場合はそう聞こえます)、既にHTML形式になっているため、HTML.Encodeを再度呼び出す必要はありません。ただし、スクラブして、許可されていない特定のマークアップ(スクリプトブロックなど)を削除することもできます。
あなたはいくつかの間違いを犯しています。
リッチテキスト エディターから HTML 形式のテキストを受け入れる場合、 を呼び出すことはできませんHtml.Encode
。そうしないと、すべての HTML タグがエンコードされ、書式設定されたテキストではなく未加工のマークアップが表示されます。
ただし、XSS から保護する必要があります。
つまり、ユーザーが次の HTML を入力した場合:
<b>Hello!</b>
<script>alert('XSS!');</script>
タグを保持したいが、<b>
タグをドロップ (エンコードしない) し<script>
ます。同様に、インライン イベント属性 ( など) と Javascript URL ( など)
を削除する必要があります。onmouseover
<a href="javascript:alert('XSS!');>Dancing Bunnies!</a>
ユーザーの HTML を厳密な XML パーサーで実行し、コンテンツを保存するときにタグと属性の厳密なホワイト リストを維持する必要があります。
セキュリティが主な理由です。
ユーザーは javascript コードやその他のいたずらを入力できるだけでなく、ページに特定の文字を表示するために HTML エンコードを使用する必要があります。データベースに "Nice Page :->" が含まれているため、ページが壊れることは望ましくありません。
また、コードをデータベースに入力する場合は、必ずデータベースへの入力を「サナタイズ」してください。
はい、誰かが悪意のある文字列をリッチ テキスト エディターに入力した場合に、JavaScript が実行されないようにするためです。ただし、プレーン テキストの JavaScript だけが問題になるわけではありません。たとえば、これは XSS です。
<IMG SRC=javascript:alert('XSS')>
さまざまな XSS オプションについては、こちらをご覧ください。http://ha.ckers.org/xss.html
余談ですが..... MVC2 には新しい機能が実装されているため、HTML.Encode を呼び出す必要はありません。
ビューの構文を
に
MVC は自動的にエンコードします。それは物事をはるかに簡単/迅速にします。繰り返しますが、MVC2 のみ
もう 1 つの理由は、一部のユーザーがいくつかの終了タグ</div></table>
を入力して、Web サイトのレイアウトを壊す可能性があることです。HTML 編集ツールを使用している場合は、エンコードせずにページに埋め込む前に、生成された HTML が有効であることを確認してください。これを行うには、サーバー側の解析が必要です。これを行うには、 HtmlAgilityPackを使用できます。