Проверьте на сценарий в текстовом поле asp.net

Я обычно придерживаюсь KNF, описанной в *СТИЛЬ BSD (9)

5
задан rick schott 3 December 2011 в 01:39
поделиться

5 ответов

Я обнаружил, что замена скобок-ангелов закодированными скобками-ангелами решает большинство проблем. Вот справочник обо всех способах использования межсайтовых скриптов. Создать регулярное выражение для остановки любых разновидностей HTML и / или скриптов практически невозможно.

5
ответ дан 13 December 2019 в 19:30
поделиться

Если вы установите Page.ValidateRequest = true, то это остановит.

Начиная с .net версии 1.1 (я думаю), по умолчанию установлено значение true.

3
ответ дан 13 December 2019 в 19:30
поделиться

Можно ли использовать валидатор регулярных выражений для проверки ввода?

2
ответ дан 13 December 2019 в 19:30
поделиться

Page.ValidateRequest остановит это, если вы не отключили его.

Однако руководящие принципы OWASP (а также почти все компетентные инструкции по безопасности) говорят вам, что вы НЕ должны пытаться ограничивать плохие символы в вашей проверке, но вместо этого вы должны фильтровать так, чтобы использовались только специально разрешенные символы.

http://en.wikipedia.org/wiki/Secure_input_and_output_handling

http://www.owasp.org/index. php / Top_10_2007-A1

Для хорошей практики безопасного кодирования я бы начал здесь и добавил сайт в закладки для дальнейшего использования. http://www.owasp.org/index.php/Top_10_2007

1
ответ дан 13 December 2019 в 19:30
поделиться

Я наткнулся на эту html-утилиту. В коде используется белый список тегов, которые разрешено вводить. Затем сценарий форматирует вводимый текст и удаляет теги и сценарии, которые могут использоваться для атак с использованием межсайтовых сценариев.

Для ваших целей у вас не может быть никаких тегов в белом списке.

Утилита HTML

0
ответ дан 13 December 2019 в 19:30
поделиться
Другие вопросы по тегам:

Похожие вопросы: