【发布时间】:2020-12-18 12:56:21
【问题描述】:
我们正在使用 VS19 开发一个 MVC .NET Core 项目。 我们也在使用 Devextreme。 我们有几个带有 devextreme 组件和模板的 cshtml 文件。
DevExtreme ASP.NET MVC 控件中的模板支持 ERB 样式的语法。可以使用以下结构。
- - 执行代码。
- - 按原样打印值(例如,John)。
- - 打印转义 HTML 的值(John 变为 约翰)。
过去我们只使用了
- - 按原样打印值(例如 John)。
在渗透测试中导致了一些注入。
因此我们现在只使用
- - 打印转义 HTML 的值(John 变为 约翰)。
我们也在使用 sonarqube。现在的想法是,我们想要创建一个规则,如果有人不使用正确的转义,就会触发该规则。但我怎样才能做到这一点? 据我经过一天的研究后了解这个主题,您无法在 sonarqube 中为 (cs)html 和 c# 创建规则。这让我开始研究编写一个 roslyn 分析器,将其结果导出到 sonarqube。但我发现即使是这些也不会被 cshtml 文件触发。 不过,如果我创建匿名 js 函数,我会在 cshtml 文件中收到一些警告:
它来自哪里?如何创建应用于 cshtml 文件的自己的规则?
亲切的问候 大卫
【问题讨论】:
标签: sonarqube devextreme roslyn-code-analysis