【发布时间】:2023-12-19 03:56:01
【问题描述】:
我正在开发一个客户将使用的网站,方法是将其嵌入到他们网站的 iframe 中。我想让他们能够自定义内容的样式,以便他们可以使其适合他们网站的样式。
我的基本想法是让他们给我一个 CSS 文件的 URL,我应该将其包含在我提供给他们的页面中以填充 iframe。据我所知这是安全的,但我对 CSS 不是特别熟悉(尤其是较新的版本),所以我想验证一下。
是否有人可以构建一个 CSS 文件,让他们将代码注入我的网站或以其他方式访问我的域的 cookie 之类的东西?这真的安全吗,还是我需要想出一个不同的解决方案?
【问题讨论】:
-
我认为您最好允许用户将自定义样式粘贴到 textarea 中,然后您可以在将其包含在视图中之前验证它实际上是 CSS 并且没有任何危害。
标签: javascript css security xss