HTMLタグが入力できるブログ等、XSS対策は?
お世話になります。
巷のサイトでは、XSS(クロスサイト・スクリプティング)を防ぐため、会員登録や買い物などのフォーム入力欄では、HTMLタグの入力を許可していないことが殆どだと思います。
一方で、ブログ等(私が知っているのはlivedoor blogですが)では、Youtube動画などを表示するために、記事の入稿欄で(Youtube等が発行したタグ)の入力を許可しています。このようなサイトの場合、書こうと思えば何でも書けるように思いますが、XSS対策はどのように行っているのでしょうか。
・script language = など、特定の文字列を弾いている
・DBに書き込みを行うわけではないから(?)などの理由により、何を書かれても構わない(XSS対策は特に行っていない)
など、いくつか考えられると思いますが、事情をご存知の方、お教え頂けますでしょうか。
どうぞよろしく御願いいたします。
お礼
回答ありがとうございましたー