【问题标题】:Sending HTML content in API vulnerability risk在 API 漏洞风险中发送 HTML 内容
【发布时间】:2020-04-02 08:01:58
【问题描述】:

我有一个动态构建编辑器组件的反应应用程序。 此编辑器中的一个字段是 content editable div,它从 API -json 响应中获取 - 将在该 div 中显示的内容,其中一些文本突出显示或带有任何其他 html 标记的样式。

用户可以更改此内容,我会不断将其发送回 API 并从 API 取回以相应显示。

但我担心安全问题,这是一个有风险的漏洞吗?遇到这种情况我该怎么办?

【问题讨论】:

    标签: reactjs api security


    【解决方案1】:

    是的,您必须关注安全性。我建议使用sanitize-html

    【讨论】:

    • 谢谢。我很困惑是否采用这种方法(sanitize-html)或禁用div的dangerouslySetInnerHTML并决定服务器和客户端之间的协议以根据双方商定的一些规则在客户端添加html标签。不确定这是否会起作用(如果我禁用危险的SetInnerHTML,我猜html标签将被忽略)!在这种方法中,中间人的问题仍然存在......
    • 从服务器获取数据(带有 HTML 标签),使用数据(带有 HTML 标签)进行操作。但不要将不安全的 HTML 发布到服务器。在 post 调用 sanitize-html 方法之前。 Sanitize-HTML 将从发布的数据中删除或/和替换不安全的标签。
    猜你喜欢
    • 2021-01-11
    • 2014-02-04
    • 2012-06-26
    • 1970-01-01
    • 2013-01-11
    • 2013-10-07
    • 2010-10-15
    • 1970-01-01
    • 2021-09-03
    相关资源
    最近更新 更多