【问题标题】:Sanitize Parameters in View清理视图中的参数
【发布时间】:2019-07-11 02:51:17
【问题描述】:

我有一个搜索项目列表的搜索功能。我的搜索从一个简单的GET 请求返回结果。在页面上,我想向用户显示他们的查询。在我的控制器中,我可以像这样检索他们的查询:

def search
    @query = params[:query]
end

在我看来,如果我只是将<%= @query %> 放在 HTML 中,这可能会造成 XSS 漏洞。如何清理此参数以在视图中使用?

【问题讨论】:

  • 会吗?你试过了吗?十年来,AFAIK 字符串默认已被转义,除非您被困在 Rails 2 应用程序中。 (可能是错的,即使我是,这已经有很长一段时间的记录了,例如,cultivatehq.com/posts/rails-3-html-escaping。)

标签: ruby-on-rails ruby-on-rails-5


【解决方案1】:

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2020-04-14
    • 1970-01-01
    • 1970-01-01
    • 2013-08-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多