2011-11-28 9 views

Respuesta

14

EDIT: De acuerdo, aparentemente, es recomendado por OWASP ya que "ayuda a terminar una entidad HTML".

escapar de los siguientes personajes con entidad HTML codificación para evitar conmutación en cualquier contexto de ejecución, tales como la escritura, estilo, o evento manipuladores. El uso de entidades hexadecimales se recomienda en la especificación. Además a los 5 caracteres significativos en XML (&, <,>,", '), el delantero barra se incluye como ayuda para poner fin a una entidad HTML.

& --> &amp; 
< --> &lt; 
> --> &gt; 
" --> &quot; 
' --> &#x27;  &apos; is not recommended 
/--> &#x2F;  forward slash is included as it helps end an HTML entity 
+0

no cambia '/' to '\ /' lo cambia a '/'. Además, '' se cambiará a '</script >', lo que no sería un problema. – zzzzBov

+0

Correcto. Me referí por error al escape de JSON. –

+0

@zzzzBov: Actualicé la respuesta con la cita. Lo encontré yo mismo ahora. –

Cuestiones relacionadas