私のサイトでは、誰でも無料アカウントを持つ人がテキストを入力できます。これまで、HTMLタグなどを取り除いて悪意のあるものを入力できないようにしました。しかし、今、クライアントは、ユーザーにhtmlを入力させることが可能かどうかを尋ねました。ユーザーがHTMLを入力できるようにする - これは賢明ですか?
このような背景にある考え方は、フォームなどの複雑なものを追加したいユーザーもいます。彼らが入力したものは、後で別のページに表示されるので、他の人が記入して提出できるフォームが必要な場合があります。
私の質問は、このリスクは何ですか?明らかに、私は注射攻撃の危険性を減らすためにキャラクターから脱出するだろうが、それ以外に何を知っておく必要がありますか?
これはとても危険なので、私はそれをまったくやってはいけないのですか?
フォームが実際に提案されたユースケースである場合は、フォームの送信先を考える必要があります.HTMLページのフォームは何もしません。 – Random832