Я использую Rails 3 и Ruby 1.9.2.Я делаю что-то особенное, когда показываю содержание своего поста, я просто делаю
<%=@post.content%>
Когда я добавляю
"<script language='javascript'>alert('test');</script>"
в форму сообщения, конечно, этовыполняет предупреждение javascript!
Я пытался добавить html_safe
как перед сохранением, так и перед отображением, но это ничего не исправило.
Если мне нужно будет добавить какой-либо код безопасности, у меня будетдобавить его перед сохранением поста или перед его отображением?Я слышал, что rails 3 делал это сам, поэтому я не слишком беспокоился о безопасности, но, думаю, все же есть некоторые основные вещи, с которыми нужно быть осторожными.