В нашем приложении на целевой странице мы показываем прокручиваемое сообщение, которое вводится на экране администратора и сохраняется в БД и отображается другим внешним пользователям при их входе в систему (например, «сайт будет недоступен» для обслуживания .. и т.д.). сообщение вводится с HTML-теги, чтобы изменить цвет и размер текста.XSS - ESAPI - кодирование javascript
Во время тестирования безопасности этот процесс не удалось, как ява скрипт был введен и он работает на целевой странице.
Мы рекомендуется использовать библиотеки ESAPI. Используются многие методы Encoder. Все они кодируют все теги. Я хочу разрешить несколько html-тегов и кодировать все остальное.
В некоторых других форумах упоминается использование дезинфицирующего средства для HTML. Каков правильный способ сделать пожалуйста.