【发布时间】:2012-09-19 03:59:10
【问题描述】:
我从一个不可靠的来源下载了一些 html 树,并使用它在我的页面中将内容显示为某个 HTML div 的子项。但是,此下载的代码存在运行脚本/或在事件处理程序中执行脚本的危险。是否可以在 HTML 中就像使用标签来定义脚本一样,做一个
<noscriptex>
<script>
...
</script>
</noscriptex>
那么浏览器不会执行这个标签内的任何代码?
如果没有这样的东西,我如何清理下载的 HTML 以显示带有 CSS 的 DOM 元素而不涉及任何脚本?
【问题讨论】:
-
您需要重新考虑这一点并在显示之前清理您的输入。像这样的代码正在等待被利用。
-
@Blender:这正是他所要求的,
-
@Slaks:我的错。我不知何故错过了问题的最后一段......
标签: javascript html execution