【发布时间】:2023-02-11 10:21:06
【问题描述】:
在浏览器(PHP)中安全地查看电子邮件的推荐方法是什么?
电子邮件是高度不安全的内容,桌面电子邮件软件显然只实现了非常有限的 HTML 子集,根本没有 javascript 来防止攻击。但是,如果我获取电子邮件 HTML 源代码并将其显示在浏览器中,则会执行 javascript 代码和其他内容。
我认为一个解决方案是发送这样的标头以及电子邮件源:
header("Content-Security-Policy: sandbox");
但这会阻止我从服务器获取内联图像,因为我仍然需要传输 PHP 会话 ID 以了解允许用户获取此内容。
由于有许多 Web 电子邮件客户端,我想知道是否有最佳实践模型。
(仅供参考:我尝试实现自己的网络电子邮件工具,以满足更大软件套件的特定需求)
【问题讨论】: