【发布时间】:2018-01-24 09:49:05
【问题描述】:
我正在开发一个网络应用程序,在 Django documentation 中我读到了这个:
模板系统对不受信任的模板作者不安全。例如,网站不应允许其用户提供自己的模板。
鉴于我不允许最终用户上传任何代码,我认为只有当用户能够以某种方式访问服务器并上传他的(恶意)模板或通过XSS 攻击。
还有什么我在这里遗漏并且应该注意的吗?为了防止这种情况发生,我是否必须采取任何其他措施(除了保护我的服务器和防范 XSS 攻击)?
【问题讨论】:
标签: django security templates web web-applications