【问题标题】:How does Medium.com allow embeds without being vulnerable to XSS?Medium.com 如何在不受 XSS 攻击的情况下允许嵌入?
【发布时间】:2018-06-12 02:41:19
【问题描述】:

Medium.com 允许您将链接粘贴到您的帖子(要点或 YouTube 视频)中,然后它将获取并嵌入为带有 <script> 标签的 <iframe>

他们如何安全地做到这一点,而又不向插入自己的 XSS 代码的攻击者开放?

我认为他们必须在服务器端进行某种清理,但他们如何区分他们检索到的受信任的 <iframe><script> 标记与攻击者可能插入的其他标记?

我想用 Django 和 Medium Editor 做类似的事情。

【问题讨论】:

    标签: python medium-editor medium.com


    【解决方案1】:

    他们使用 embed.ly

    1. 不允许标签
    2. 仅允许经过审核的资源

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2015-12-02
      • 2016-04-18
      • 2011-01-29
      • 2021-08-20
      • 1970-01-01
      • 2015-11-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多