Мне нужно отображать комментарии пользователей, пропуская HTML для предотвращения атак (когда элементы с пользовательским стилем можно публиковать в виде комментариев)
Единственное, что я хотел бы сохранить, отображая - это
tag
Я отображаю комментарий следующим образом:
<p class="content"><%=h comment.content.gsub(/\n/,"<br/>") %></p>
Комментарий предполагается сохранить в базе данных без разметки
Окончание строки преобразуется в теги "br"
Но, конечно, они исчезли из-за режима вывода = h .
Есть ли способ убить все html, кроме тегов "br"?