我想知道我应该以哪种方式执行以下操作。我正在使用微型 MCE 所见即所得编辑器,它使用正确的 html 标签格式化用户数据。现在,我需要将输入到编辑器中的数据保存到数据库表中。
在插入数据库时,我是否应该将 html 标签编码为其对应的实体,然后当我从表中取回数据时,没有为 XSS 目的对其进行编码,但我仍然必须使用 eval 来格式化 html 标签文本。
或者
我是否将 html 标签保存到数据库中,然后当我从数据库中获取数据时,将 html 标签编码为它们的实体,但是随着标签将出现在用户面前,我必须使用 eval 函数来实际格式化输入的数据。
我的想法是第一个选项,我只是想知道你们的想法。