【发布时间】:2011-12-24 17:47:30
【问题描述】:
现在我们正在使用 sanitize gem:https://github.com/rgrove/sanitize
问题是如果您输入“hello & world”,sanitize 会将其保存在数据库中:
hello & world
如何将 & 列入白名单。我们希望清理以删除所有可能的恶意 html 和 JS/script 标签。但我们可以允许 & 符号。
想法?谢谢
【问题讨论】:
-
可能是 Sanitize.clean(html, Sanitize::Config::RELAXED) # => '&'
-
谢谢,但 RELAXED 几乎允许一切。我想加入白名单,但不知道如何
-
@bilash.saha 轻松的配置仍将 html-escape 实体,您发布的内容仍将输出“Hello & world”
-
使用
Loofah- 它内置并且完美:)
标签: ruby-on-rails ruby-on-rails-3 gem sanitize