【发布时间】:2010-11-27 18:00:36
【问题描述】:
我正在使用TinyMCE 编辑器来处理Django 表单中的textarea 文件。
现在,为了向用户显示富文本,我不得不在 Django 模板中使用“安全”过滤器,以便可以在浏览器上显示 HTML 富文本。
假设 JavaScript 在用户的浏览器上被禁用,TinyMCE 将不会加载,用户可以从这样的 textarea 字段传递<script> 或其他XSS 标签。这样的 HTML 显示给用户是不安全的。
我该如何处理这些并非来自 TinyMCE 的不安全 HTML 文本?
【问题讨论】:
标签: python django django-templates filter