Précédent   Forum des professionnels en informatique > PHP > Langage > Débuter
Débuter Forum d'entraide pour débuter en PHP. Avant de poster -> Cours PHP, FAQ PHP, Outils PHP, etc.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 03/12/2010, 22h34   #1
Invité de passage
 
Inscription : novembre 2010
Messages : 9
Détails du profil
Informations forums :
Inscription : novembre 2010
Messages : 9
Points : 1
Points : 1
Par défaut Une alternative à htmlspecialchars?

Bonsoir,

Pour éviter une injection de HTML via la faille XSS, j'ai lu qu'il fallait utiliser htmlspecialchars. Cependant cette fonction est plutôt contraignante. Par exemple dans un système de news où les articles seraient enregistrés dans une bdd, il serait impossible d'afficher le texte en gras: on récupère de la bdd mais htmlspecialchars empêche leur activation.

Existe-t-il une alternative? Par exemple refuser tout formulaire contenant du code HTML et utiliser des balises bbcode qui seront remplacées par des balises HTML?

Merci!
Stormy68 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/12/2010, 01h21   #2
Modérateur
 
Avatar de sabotage
 
Homme Vincent
Inscription : juillet 2005
Messages : 14 929
Détails du profil
Informations personnelles :
Nom : Homme Vincent

Informations forums :
Inscription : juillet 2005
Messages : 14 929
Points : 16 381
Points : 16 381
Tu as déjà la solution apparemment.
sabotage est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 07/12/2010, 08h19   #3
Membre habitué
 
Avatar de ilalaina
 
Homme Ilalaina Rasoloarison
Inscription : mai 2007
Messages : 330
Détails du profil
Informations personnelles :
Nom : Homme Ilalaina Rasoloarison
Localisation : Madagascar

Informations forums :
Inscription : mai 2007
Messages : 330
Points : 129
Points : 129
Envoyer un message via Yahoo à ilalaina Envoyer un message via Skype™ à ilalaina
Bonjour,
Tu peux très bien utiliser htmlspecialchars lors de l'enregistrement dans la BDD et ensuite utiliser htmlspecialchars_decode lorsque tu veux afficher les données.
__________________
" ... On naît, on vit, on meurt, mais exister est un honneur ... "
ilalaina est déconnecté   Envoyer un message privé Réponse avec citation 02
Vieux 07/12/2010, 10h07   #4
Modérateur
 
Inscription : septembre 2010
Messages : 7 101
Détails du profil
Informations forums :
Inscription : septembre 2010
Messages : 7 101
Points : 8 464
Points : 8 464
Citation:
Envoyé par ilalaina Voir le message
Bonjour,
Tu peux très bien utiliser htmlspecialchars lors de l'enregistrement dans la BDD et ensuite utiliser htmlspecialchars_decode lorsque tu veux afficher les données.
en faisant ça, tu foires ta base de données et en plus t'es soumis au XSS...


sinon on peut toujours utiliser strip_tags et garder les balises du type <strong>
__________________
http://blog.stealth35.com/
stealth35 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 08h19.


 
 
 
 
Partenaires

Hébergement Web