Безопасный способ показать только ссылку из поста пользователя - PullRequest
0 голосов
/ 20 мая 2018

Я пытаюсь разрешить пользователям публиковать ссылки в своих сообщениях.Я использую gem auto_link.

Безопасен ли он таким образом от xss и других атак?

def show_content(content_with_links)
    auto_link (sanitize content_with_links.join(" "), tags: %w(a))
end

1 Ответ

0 голосов
/ 20 мая 2018

Согласно README он защищен от вредоносных скриптов:

auto_link("Go to http://www.rubyonrails.org <script>Malicious code!</script>")
# => "Go to <a href=\"http://www.rubyonrails.org\">http://www.rubyonrails.org</a> "
...