【发布时间】:2012-12-22 00:24:47
【问题描述】:
我在一个使用 Markdown 作为其语法的 Web 应用程序上工作,我面临的唯一问题是如何验证服务器端的用户输入,以便它实际上是 Markdown,而不是可以使用POST 请求或通过禁用 javascript。
我知道 StackOverflow 可以做到这一点,但他们如何做到这一点并允许某些 HTML 标签包括容易受到 XSS 攻击的图像?任何可以提供帮助的开源软件包(示例赞赏)。
因为听说 StackOverflow 使用了它,所以我将尝试使用 Pagedown 作为客户端验证器。
【问题讨论】:
-
@zerkms 将 Markdown 转换为 html,我需要逆向,我需要它来检查输入是否确实是 Markdown...
-
@fermionoid:继续你的研究,你才刚刚开始。跟随 Stackover 线索,Jeff 在这里有一些信息:Programming Is Hard, Let's Go Shopping!
-
@hakre 有没有更好的标记语言?我听说 BBCode 不安全,我真的不想发明自己的 :)
-
@fermionoid:根据定义,没有什么是安全的。反之亦然。解决方案的保护取决于实施。
-
@zerkms,好的,嗯..你觉得昆汀的回答怎么样?我的解释是否意味着剥离除白名单之外的标签是否正确?