把XSS过滤的函数换成了自己的写的XSS过滤库了。
把XSS过滤的函数换成了自己的写的XSS过滤库了。
By lincanbin
at 2017-07-14
0人收藏 • 1919人看过
https://github.com/lincanbin/Carbon-Forum/commit/3aa80e4c3a8d0ef4a0655956a28b01128e68ba9f?diff=split
所以现在也支持iframe标签了。
- 登录后方可回帖
3 个回复 | 最后更新于 2017-07-15
用HTML解析成DOM树的方法,来过滤每一个节点,包括标签和属性。
替换掉原来正则过滤的方法,安全性应该更高。
而且基于白名单,包括标签、标签属性、标签属性值都可以设置白名单,可以说比之前白名单标签、黑名单标签的做法要安全得多。
可以说是富文本编辑器必备了。