【发布时间】:2011-07-19 07:16:53
【问题描述】:
我正在使用富文本编辑器 (CKEditor),我有机会让用户创建显示给其他用户的配置文件。
当我将 CKEditor 可以控制的许多属性显示为:
<%= sanitize(profile.body) %>
我的问题是:允许解析属性“样式”是否安全?这将允许显示文本颜色、大小、背景颜色、居中、缩进等内容。我只是想确保它不会让黑客访问我不知道的东西!
【问题讨论】:
标签: ruby-on-rails ruby-on-rails-3 sanitize html-safe