【发布时间】:2011-06-28 18:01:32
【问题描述】:
我的流程如下:
1.) Server: Encode the content as HTML (=using StringEscapeUtils from apache commons)
2.) Server: Encode the content as JavaScript (=using StringEscapeUtils from apache commons)
3.) Server: Marshall via Jackson JSON library
4.) Transfer via JSON
5.) Client display via JQuery in the webpage (via the $ajax() call)
上述过程是否正确?首先是 HTML 编码,然后是 JavaScript 编码?
我必须对内容进行 JavaScript 编码吗?据我所知,Jackson 会正确编码内容,而 Jquery 是否足够安全,可以解析甚至不安全的 JavaScript 内容?所以我可以放弃 JavaScript 编码,这样对吗?
非常感谢! 马库斯
【问题讨论】:
标签: javascript html json security