【问题标题】:Is simple_format helper in Rails enough to protect against xss?Rails 中的 simple_format 助手是否足以防止 xss?
【发布时间】:2012-11-21 02:05:48
【问题描述】:

我阅读并测试了simple_format 允许某些 html 标签。

这是否足以再次保护 xss? (假设我不介意用户将 html 放在使他们的文本漂亮)这会导致 xss 吗?还是我应该继续使用h 方法?

【问题讨论】:

  • 你不能同时使用h方法使用simple_format。它们是相互排斥的。
  • 我想清理以保持 xss 远离,但我也想允许某些标签(特别是,保持用户输入的换行符)。
  • 然后使用simple_format。如文档中所述,它会尝试清理其输入。
  • 这就是问题所在.. 它可以防止 xss 吗?
  • 这是the documentation中列出的第一件事

标签: ruby-on-rails-3 xss html-sanitizing


【解决方案1】:

看起来 Rails 4.0.0 和 4.0.1 中的漏洞现已解决,因此应该是安全的。这是该问题的链接:https://groups.google.com/forum/#!topic/ruby-security-ann/5ZI1-H5OoIM

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2011-01-08
    • 2011-05-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-12-11
    • 2020-07-22
    相关资源
    最近更新 更多