【发布时间】:2012-05-22 10:37:32
【问题描述】:
我在 MVC 风格的应用程序中使用 PHP 作为模板引擎。但是,我们现在需要通过 Web 前端编辑模板。有没有办法让这个安全可靠,所以有权编辑模板的用户没有能力在服务器上运行危险代码?或者,是否应该放弃使用 PHP 作为模板引擎,而使用许多其他模板引擎之一,例如 Smarty?
【问题讨论】:
-
不。您需要选择为此目的而设计的“真正的”模板语言。但其中大多数仍然允许“危险”的事情发生。例如跨站点脚本是一个巨大的前端问题 - 它无法在控制器级别修复,因为您不知道视图将在页面架构中的哪个位置注入数据。听起来您的真正问题是您的发布流程管道中缺少合适的审核和批准阶段。
标签: php security model-view-controller templates