Параметр Grails Config.groovy grails.views.default.codec
указывает кодек по умолчанию, используемый для кодирования данных в пределах ${...}
в представлениях Grails.
Этот параметр конфигурации может принимать любое из значений none
(фильтрация не требуется), html
(чтобы избежать XSS-атак) и base64
(не имеет ни одного реального сценария использования, о котором я знаю).
По умолчанию Grails none
(без фильтрации).
Вопросы:
- Существуют ли какие-либо веские технические причины не использовать более безопасный вариант "html"?
- Когда вы решите использовать опцию по умолчанию "none" в ваших проектах Grails?