strip_tags()不能当安全过滤用,因为它只删除html标签而不处理属性,对javascript:、onerror等危险属性完全无效,违反owasp asvs 4.0.3属性白名单要求,仅适用于纯文本场景。

为什么 strip_tags() 不能当安全过滤用
它只删标签,不碰属性。比如 @#@#@#@#@#@#@#@#@#@0 经过 strip_tags() 后变成 click,看似干净——但若你把它拼进 HTML 属性值里(比如 data-html="$user_input"),再由 JS 插入 DOM,危险就回来了。
更隐蔽的是:它对 onerror、onclick、href="data:text/html,..." 这类属性完全无感。OWASP ASVS 4.0.3 明确要求“所有用户可控的 HTML 属性必须白名单校验”,而 strip_tags() 不满足这条。
- 仅用于纯文本场景(如日志摘要、搜索高亮)
- 若需保留部分标签,必须配合额外属性清洗逻辑
- 永远不要把它和
echo直接组合输出到 HTML 上下文
DOMPurify 的 ALLOWED_ATTR 和 FORBID_ATTR 怎么配才不漏
光列 ['href', 'title'] 不够。OWASP XSS Prevention Cheat Sheet 强调:属性值本身也得校验协议、URL 结构、内联脚本禁止。默认配置下,DOMPurify 会自动清理 javascript: 和 data: 协议,但前提是没关掉 SAFE_FOR_TEMPLATES: false(这是默认值,别动)。
关键配置项:
-
ALLOWED_ATTR: ['href', 'title', 'target', 'alt', 'src']—— 只放开真正需要的 -
FORBID_ATTR: ['onerror', 'onclick', 'onmouseover', 'style']—— 显式封禁事件和样式(后者防 CSS 注入) - 加
ADD_URI_SAFE_PROTOCOL: ['https', 'http', 'mailto'],避免默认只允http/https导致邮箱链接被砍 - 若允许
img[src],务必启用ALLOW_DATA_URI_IMAGES: false(默认为false,别改成true)
后端净化为何不能省?哪怕前端用了 DOMPurify
攻击者发请求根本不用走你的 JS。curl、Postman、甚至直接改浏览器 Network 面板里的 FormData,都能绕过前端所有净化逻辑。OWASP Top 10 2021 明确把 “CWE-79: Improper Neutralization of Input During Web Page Generation” 列为 A03,核心就是“服务端必须独立执行输入验证与输出编码”。
Node.js 示例(sanitize-html):
const clean = sanitizeHtml(dirty, {
allowedTags: ['p', 'a', 'b', 'i', 'em', 'strong'],
allowedAttributes: {
a: ['href', 'title'],
},
// 自动给 href 加 rel="noopener noreferrer"
transformTags: {
a: (tagName, attribs) => ({
tagName,
attribs: { ...attribs, rel: 'noopener noreferrer' }
})
}
});
PHP 示例(HTMLPurifier):
$config->set('HTML.Allowed', 'p,b,i,a[href|title]');
$config->set('URI.DisableExternal', true); // 禁外部资源,防 SSRF
$config->set('HTML.Nofollow', true); // 所有 a 标签自动加 nofollow
OWASP ASVS 第 4.3.1 条:如何验证你真做到了“属性级白名单”
不是看配置写了什么,而是看输出是否经得起 fuzzing。拿你线上接口跑一次简单测试:
- 送
@#@#@#@#@#@#@#@#@#@1→ 应返回@#@#@#@#@#@#@#@#@#@2到数据库,再把它和用户新输入拼接渲染。只要拼接点没重新净化,二次注入风险就存在——OWASP 要求每个输出上下文都做独立编码,不是“入库时滤一次就完事”。
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!











