【发布时间】:2011-12-28 13:06:27
【问题描述】:
在 Rails 中清理属性值的最佳方法是什么?代码如下所示:
<img alt="<%= h 'untrusted-data' %>" src="image-source-here" />
我特别关心owasp.net XSS prevention cheat sheet.上给出的Rule #2和Rule #3
- 将不受信任的数据插入 HTML 通用属性之前的属性转义
- 将不受信任的数据插入 JavaScript 数据值之前的 JavaScript 转义
html_escape 方法是否足以达到目的?由于某种原因,我不能在这里使用TagHelper 提供的tag 方法。使用 Rails 2.3.5 版本。
【问题讨论】:
-
来自 owasp 的 ruby 编码器。请参阅 encode_for_html_attr。 github.com/thesp0nge/owasp-esapi-ruby/blob/master/lib/codec/…
标签: ruby-on-rails xss sanitize html-escape-characters