【发布时间】:2011-10-13 10:24:48
【问题描述】:
非技术背景信息:我在一所学校工作,我们正在使用 Django 构建一个新网站。为学校工作的教师在技术上没有足够的能力使用另一种 MarkUp 语言,例如 MarkDown。我们最终决定我们应该使用一个所见即所得的编辑器,这会带来安全漏洞。我们并不太担心老师本身,而是更担心可能获得老师证书的恶意学生。
技术背景信息:我们使用 Django 1.3 运行,尚未选择特定的编辑器。我们倾向于使用 TINYMCE 之类的 javascript,但可以说服使用任何允许安全性和易用性的东西。因为 WYSIWYG 编辑器会输出 HTML 以呈现到文档中,所以我们不能简单地对其进行转义。
什么是防止恶意代码的最佳方法,同时又能让非技术教师轻松写帖子?
【问题讨论】:
-
[旁注:ckEditor 有一些漂亮的 django 集成,包括图片上传和浏览包。 TinyMCE 的好替代品。不确定这是否有助于解决 XSS 问题!]
标签: html django security wysiwyg