Каковы лучшие практики для обработки текста WsiWyg из редактора, такого как текстовый редактор YUI Rich? - PullRequest
0 голосов
/ 10 мая 2009

Я ищу любой опыт, которым кто-то может поделиться с использованием расширенного текстового редактора, такого как YUI. В частности, меня интересует, как справляться или предотвращать проблемы с

  1. Межсайтовый скриптинг
  2. Обработка изображений или вложений

Буду признателен за любые подобные вопросы, на которые вы можете дать ссылки или веб-статьи.

1 Ответ

1 голос
/ 12 августа 2009

Рекомендуется использовать белый список. Мы используем Antisamy для него и некоторые пользовательские выражения XPath. с антисемия вы можете определить, какие теги и какие атрибуты разрешены. Для атрибутов вы можете определить списки допустимых значений или регулярные выражения, которые описывают допустимые значения. Проблема межсайтового скриптинга может быть достаточно хорошо устранена с помощью белого списка.

http://www.owasp.org/ содержит много полезных ресурсов и рекомендаций по безопасности веб-приложений. (Таким образом, вы можете прочитать о других проблемах, таких как подделка межсайтовых запросов, внедрение SQL, ...)

Какие у вас есть вопросы об обработке изображений или вложений?

...