【发布时间】:2014-11-29 09:48:02
【问题描述】:
我正在尝试在 html 页面上显示 html 电子邮件。从技术上讲,我可以做到,但安全性是一个问题,攻击者可能会形成恶意代码并将其放入 html 电子邮件中。
我尝试过使用 Microsoft XSS 库来清理 html,但它去除了太多,基本上不值得。
我想知道是否有更好的 iframe 或其他解决方案。例如,有没有办法保护 iframe 中的数据?
GMail 似乎显示 html 电子邮件,它们必须有一个好的 html sanitizer。
【问题讨论】:
-
不确定我是否理解。电子邮件中的 HTML 本身并不能真正做任何恶意的事情。我想有人可以尝试元刷新,但这不应该工作,因为 HTML 电子邮件正文中没有
head元素。大多数电子邮件客户端会愉快地显示 HTML 电子邮件,而无需担心安全性。基于 Web 的邮件客户端可能确实在一定程度上进行了清理,但我不确定其中有多少是严格与安全相关的。 -
有什么不明白的?您可以将任何html写入电子邮件,理论上您可以编写恶意javascript。
标签: javascript html css iframe