【发布时间】:2019-05-25 21:17:51
【问题描述】:
假设我们想使用 tinymce 来允许用户输入 HTML 格式的输入。 django-tinymce 包是一个方便的解决方案。
但是为了稍后将其渲染为输出,我们必须使用 {{ userinput |安全 }} 来显示它。但是我们是否知道原始用户的输入是……安全的?
我们需要特别警惕和清理哪些恶意 HTML 标记?什么是不去除 tinymce 使用的合法标签同时保护未来将获得“安全”用户输入的网站用户的合理策略?
【问题讨论】:
-
|safe的反义词是|escape。它只会将<转换为<,>转换为>,"转换为",等等。