【问题标题】:Link sharing - Google Caja HTML Sanitizer链接共享 - Google Caja HTML Sanitizer
【发布时间】:2013-06-25 09:10:44
【问题描述】:

我正在尝试解决我的新网络应用程序中的经典“用户输入清理”问题,我选择使用 Google Caja 的 HTML Sanitizer 服务器端来完成此任务。

虽然实现+测试很顺利,但我还是有一些疑问:

  • 1) 我只能找到 HTML4 定义,这是否意味着 HTML5 标签不安全?

我使用 HTML 5 特定标签/属性 XSS 进行了一些测试,虽然它们都不起作用,但我不能 100% 确定某些未经测试的 XSS 不起作用。

  • 2) Google Caja 似乎不再活跃,这会构成安全问题吗?

  • 3) 我希望我的用户能够共享链接,我怎样才能以安全的方式通过 Google Caja 的过滤器来执行此操作? (如 StackOverflow)

  • 4) Caja 如何处理 Unicode?​​p>

提前谢谢你!

【问题讨论】:

    标签: html hyperlink xss html-sanitizing google-caja


    【解决方案1】:

    1) 我只能找到 HTML4 定义,这是否意味着 HTML5 标签不安全?

    在过去的几个月里,我们增加了对 HTML5 的支持。如果有任何遗漏,请告诉我们。

    2) Google Caja 似乎不再活跃,这会构成安全问题吗?

    你是不是找错地方了? We're quite busy, as you can see here.

    3) 我希望我的用户能够共享链接,我怎样才能以通过 Google Caja 过滤器的安全方式做到这一点? (如 StackOverflow)

    您可以提供允许或拒绝传出链接的 URI 策略。

    4) Caja 如何处理 Unicode?​​p>

    没错,我应该希望。如果不行,请file a bug

    【讨论】:

      猜你喜欢
      • 2015-04-03
      • 2015-04-30
      • 1970-01-01
      • 1970-01-01
      • 2013-08-04
      • 1970-01-01
      • 2010-09-07
      • 2012-07-07
      • 1970-01-01
      相关资源
      最近更新 更多