【发布时间】:2019-07-11 02:51:17
【问题描述】:
我有一个搜索项目列表的搜索功能。我的搜索从一个简单的GET 请求返回结果。在页面上,我想向用户显示他们的查询。在我的控制器中,我可以像这样检索他们的查询:
def search
@query = params[:query]
end
在我看来,如果我只是将<%= @query %> 放在 HTML 中,这可能会造成 XSS 漏洞。如何清理此参数以在视图中使用?
【问题讨论】:
-
会吗?你试过了吗?十年来,AFAIK 字符串默认已被转义,除非您被困在 Rails 2 应用程序中。 (可能是错的,即使我是,这已经有很长一段时间的记录了,例如,cultivatehq.com/posts/rails-3-html-escaping。)
标签: ruby-on-rails ruby-on-rails-5