小解html转义防止javascript注入攻击

萌新在练习留言板时发现在输入框中写一段js脚本,例如,页面会弹出一个对话框。于是就去网上查找资料,发现可以利用js脚本改变页面js变量使程序异常或者跳过网站某种验证获取某些信息。这时,我们可以通过html转义来解决这个问题。

html转义
html转义就是将特殊字符或者html标签转移为与之对应的字符,例如,不但有效的避免了javascript注入攻击,又反映出用户的真实输出。

我们可以利用jquery来解决

/*对html标签进行转义*/
function htmlEncode ( str ) { //str为输入值
    return $('<span/>').text( str ).html();  
}
 /*对html标签进行反转义*/
function htmlDecodeJQ ( str ) {
    return $('<span/>').html( str ).text();
}

通过js来实现

//转义  元素的innerHTML内容即为转义后的字符
function htmlEncode ( value) {
  var fig = document.createElement('span');
  fig.appendChild( document.createTextNode( value) );
  return fig.innerHTML;
}
//解析 
function htmlDecode ( value) {
  var fig = document.createElement('span');
  fig.innerHTML = value;
  return ele.textContent;
}

初来乍到, 请大家多多指教!!

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值