The Go Programming Language
http://golang.org/
Go Playground
Go Projects
Revel Web Framework
nodesolar

最近撸了个 go 过滤 xss 库 go-xss,发现官方库的 regexp 效率有待提高

  •  
  •   nodesolar · Jan 13, 2021 · 3782 views
    This topic created in 1950 days ago, the information mentioned may be changed or developed.
    https://github.com/feiin/go-xss 发现官方库的 regexp 效率有待提高
    11 replies    2021-01-15 13:54:28 +08:00
    maja
        1
    maja  
       Jan 13, 2021
    xss 应该在 render 的时候防范而不是 input 。
    MonoBiao
        2
    MonoBiao  
       Jan 13, 2021
    hyperscan ?
    hanssx
        3
    hanssx  
       Jan 13, 2021
    @maja 像富文本这种预先就定义好语义的,是不是在 input(source)比较好呢
    nodesolar
        4
    nodesolar  
    OP
       Jan 13, 2021
    看需求了 有些场景 input 就要过滤下
    maja
        5
    maja  
       Jan 13, 2021
    input 做 xss filter 是万恶之源。

    何况用 regex 做 xss filter....
    reus
        6
    reus  
       Jan 13, 2021
    正确做法是用标准库的 encoding/xml,然后用 Decoder.Token 读出 token 流,然后过滤,然后用 Encoder.EncodeToken 生成文本。
    用正则解析 html 是错误做法。追求性能前,先保证正确性吧。
    nodesolar
        7
    nodesolar  
    OP
       Jan 13, 2021
    也不是完全正则,按字符在解析的.
    keepeye
        8
    keepeye  
       Jan 13, 2021
    go 的正则库貌似不支持 ?! 语法,原因据说是因为影响效率..
    nodesolar
        9
    nodesolar  
    OP
       Jan 13, 2021
    @keepeye 是的 re2 引擎不支持
    Mitt
        10
    Mitt  
       Jan 13, 2021
    xss 在后端过滤还是在前端过滤的话题只要一开 每次都能吵起来,我是觉得后端能做的太少了,绕过的可能性也很大,前端反而有更多控制手段
    nodesolar
        11
    nodesolar  
    OP
       Jan 15, 2021
    @Mitt 哈哈哈
    PHP 是世界最好的语言.
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   861 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 39ms · UTC 20:47 · PVG 04:47 · LAX 13:47 · JFK 16:47
    ♥ Do have faith in what you're doing.