【发布时间】:2020-04-02 08:01:58
【问题描述】:
我有一个动态构建编辑器组件的反应应用程序。 此编辑器中的一个字段是 content editable div,它从 API -json 响应中获取 - 将在该 div 中显示的内容,其中一些文本突出显示或带有任何其他 html 标记的样式。
用户可以更改此内容,我会不断将其发送回 API 并从 API 取回以相应显示。
但我担心安全问题,这是一个有风险的漏洞吗?遇到这种情况我该怎么办?
【问题讨论】:
我有一个动态构建编辑器组件的反应应用程序。 此编辑器中的一个字段是 content editable div,它从 API -json 响应中获取 - 将在该 div 中显示的内容,其中一些文本突出显示或带有任何其他 html 标记的样式。
用户可以更改此内容,我会不断将其发送回 API 并从 API 取回以相应显示。
但我担心安全问题,这是一个有风险的漏洞吗?遇到这种情况我该怎么办?
【问题讨论】:
是的,您必须关注安全性。我建议使用sanitize-html。
【讨论】:
sanitize-html 方法之前。 Sanitize-HTML 将从发布的数据中删除或/和替换不安全的标签。