【发布时间】:2018-06-12 02:41:19
【问题描述】:
Medium.com 允许您将链接粘贴到您的帖子(要点或 YouTube 视频)中,然后它将获取并嵌入为带有 <script> 标签的 <iframe>。
他们如何安全地做到这一点,而又不向插入自己的 XSS 代码的攻击者开放?
我认为他们必须在服务器端进行某种清理,但他们如何区分他们检索到的受信任的 <iframe> 和 <script> 标记与攻击者可能插入的其他标记?
我想用 Django 和 Medium Editor 做类似的事情。
【问题讨论】:
标签: python medium-editor medium.com