【发布时间】:2015-04-02 19:24:15
【问题描述】:
HTML5 剪贴板很棒,但我正在寻找一种使其安全的方法。
用户正在将文本/html 粘贴到我的网页中。这允许他们粘贴图像、表格等。
我正在寻找一种在将粘贴内容添加到页面之前从粘贴内容中删除所有脚本的方法。
我需要删除<script> 元素,以及其他执行脚本的方式,例如
<img src="x" onerror="alert('Hacked!')">
(和任何其他人)
我不想删除样式元素或任何其他类型的元素。 (它们实际上是粘贴到 iframe 中,因此样式不会影响其他任何内容。)
【问题讨论】:
-
检查是否为字符串 -> 使用正则表达式查找
-
@MLB 这是一个非常幼稚的解决方案。
-
@MLB 因为普通的旧
<script>标签不需要评估 JavaScript。<img onerror="alert('hacked')" src="/newp.jpg" /> -
没错——你不需要保护你的用户免受他们自己的伤害,你只需要保护他们免受彼此的伤害。
标签: javascript html security xss sanitize