【发布时间】:2012-03-29 13:41:24
【问题描述】:
我在我的 Ruby on Rails 应用程序中使用 FCKEditor。用户使用 FCKEditor 添加博客文章。
然后我使用
显示博客文章@blog.body.html_safe
我知道 FCKEditor 正在转义任何 javascript 代码,但如果用户使用直接参数发布请求并设置包含一些 javascript 的博客文章正文,该怎么办。这可能是安全漏洞。
知道如何安全地使用 FCKEditor 和 Rails 吗?
【问题讨论】:
-
html_safe 应该已经转义了 javascript,不管 FCKEditor 在做什么?您能否提供更多关于您认为是潜在攻击的细节?
-
Joe 是对的,你真的不依赖 FCKEditor 来做安全,html_safe 就是这样做的。另外,FCKEditor 已经过时了,你应该认真考虑迁移到 CKEditor(FCKEditor 的新版本,他们更改了名称,原因很明显)。
-
不,乔,html_safe 不会转义 javascript。
标签: ruby-on-rails ruby-on-rails-3 fckeditor html-safe