【发布时间】:2012-11-21 02:05:48
【问题描述】:
我阅读并测试了simple_format 允许某些 html 标签。
这是否足以再次保护 xss? (假设我不介意用户将 html 放在使他们的文本漂亮)这会导致 xss 吗?还是我应该继续使用h 方法?
【问题讨论】:
-
你不能同时使用
h方法和使用simple_format。它们是相互排斥的。 -
我想清理以保持 xss 远离,但我也想允许某些标签(特别是,保持用户输入的换行符)。
-
然后使用
simple_format。如文档中所述,它会尝试清理其输入。 -
这就是问题所在.. 它可以防止 xss 吗?
-
这是the documentation中列出的第一件事。
标签: ruby-on-rails-3 xss html-sanitizing