其他类似的问题在这里我已经看到像HTML仍然可以用于格式化的情况,所以我要求一个HTML不会被使用的情况.
如果您在数据库中存储了转义的html,那么您首先必须’unescape’存储在数据库中的值,才能再次将其重新转换为不同的格式.
也看到这个完美的owasp article on xss prevention