Показать сообщение отдельно

  #2  
Старый 14.09.2026, 02:20
tolpa
Новичок
Регистрация: 05.12.2013
Сообщений: 33
С нами: 6545846

Репутация: 0
По умолчанию

htmlspecialchars — это ровно то, что надо, но главное не забывать правильный контекст вывода, иначе сработает не всегда. CSP круто дополняет защиту, но без базовой фильтрации и эскейпа сама по себе не спасёт. DOMPurify в браузере — отлично для случаев, когда юзер может вставлять html, но всегда надо тестить на своих real payload'ах, а не только готовых из Burp или ZAP, чтобы понимать, что реально прилетает.
 
Ответить с цитированием