【发布时间】:2011-04-04 00:28:36
【问题描述】:
我希望允许用户在我的网站区域中贡献 Javascript。
- 这完全是疯了吗?
- 是否有任何 Javascript 清理脚本或良好的正则表达式模式来扫描警报、iframe、远程脚本包括和其他恶意 Javascript?
- 是否应该手动授权此过程(通过人工检查 Javascript)?
- 允许用户仅使用框架(如 jQuery)而不是让他们访问实际的 Javascript 是否更明智?这样可能更容易监控。
谢谢
【问题讨论】:
-
你想让你的用户做什么?
-
创建自己的小部件,根据自己的喜好重新排列或隐藏页面元素等
-
如果这是用户将要使用 javascript 做的事情,您不妨在自己的代码中为他们提供功能,用户偏好,他们在他们的帐户中切换。您可以为他们提供一个地方来添加您验证的小部件,然后将声音小部件提供给社区的其他人。
标签: javascript xss