【发布时间】:2021-12-08 05:31:20
【问题描述】:
我想建立一个博客,用户可以通过它编写 Markdown 内容并将其提交到我的服务器 postgresql,发布时将在客户端获取并生成该内容。但是,我认为这会遇到 XSS 攻击。解决这个问题的常用策略是什么?
【问题讨论】:
标签: node.js reactjs security markdown xss
我想建立一个博客,用户可以通过它编写 Markdown 内容并将其提交到我的服务器 postgresql,发布时将在客户端获取并生成该内容。但是,我认为这会遇到 XSS 攻击。解决这个问题的常用策略是什么?
【问题讨论】:
标签: node.js reactjs security markdown xss
Markdown 本身不会引入任何 XSS 攻击问题。当您尝试将其转换为 HTML 时会出现问题。
您要做的是验证当您渲染它时,您对标签内的文本进行转义。
例如你有# Some Title with <script> </script>
这将变为<h1>Some Title with <script> </script></h1>。这会导致问题,但如果您在文本中转义 HTML 符号,您会得到这个
<h1>Some Title with &lt;script&gt; &lt;/script&gt; </h1>
【讨论】: