【发布时间】:2016-07-22 16:50:35
【问题描述】:
我有类似聊天的 node.js 应用程序,我需要做一些类似于模板的东西。所以任何用户都可以制作自己的模板,稍后再渲染。
所以我有两种方法:
我可以使用常规字符串替换并将预定义参数替换为实际值
我可以使用
jsRender并且只允许用户指定jsRender禁用代码执行的模板。
我更喜欢第二种方法,因为它更灵活,但我担心用户可能会指定一些恶意的 javascript 代码,这些代码将由服务器端的 jsRender 执行,它可能会泄漏数据。
那么jsRender 在 node.js 服务器上运行是否安全并允许用户指定将在服务器端执行的自己的模板?
【问题讨论】:
-
什么样的模板,比如html模板?
-
更像是json请求,可能包含用户指定的属性
标签: javascript node.js security eval jsrender