标签: html hyperlink whitelist
如果使用HTML白名单和HTMLPurifier,是否有 shenanigans ,如果允许<a></a>,恶意用户可以执行?
<a></a>
对于气氛:
答案 0 :(得分:2)
如果您只允许href属性并且不允许javascript:伪协议,则不会。
href
javascript: