【问题标题】:How safe is to allow customer edit Handlebar.js template允许客户编辑 Handlebar.js 模板有多安全
【发布时间】:2023-03-25 18:32:01
【问题描述】:

我正在构建的 Rails 应用程序需要允许用户编辑页面模板。

主要关注的是允许客户编辑模板的安全性。这样就排除了 erb 模板。

我看过液体标记和 Handlebars.js。 https://github.com/jamesarosen/handlebars-rails 这里有一个很好的车把 Rails 集成。

我更喜欢使用车把。有人可以确认让客户编辑车把模板是否安全吗?

【问题讨论】:

    标签: ruby-on-rails handlebars.js liquid-layout


    【解决方案1】:

    由于 Handlebars.js 不包含任何需要评估的 Ruby 代码——是的,它对服务器端是安全的。

    由于 Handlebars.js(与任何其他模板引擎一样)允许用户更改 HTML 标记(插入 <script><iframe>)——不,它对客户端不安全(除非您有一些额外的清理)

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-04-28
      • 1970-01-01
      • 2015-09-24
      • 1970-01-01
      • 2021-05-07
      • 2019-09-12
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多