如何避免发私信时嵌入表情需要转义html标签而带来的安全问题?


发私信需要显示表情,也就导致最终需要将 [em_12] 转换为
<img href="/static/img/em/12.gif"> 的样式才会显示出来,如何避免转义带来的安全问题,比如发送 <img href="/follow/2131"> 就会导致看消息的人自动关注发送消息的人等类似的问题?

flask python HTML

嘻嘻frank 10 years, 3 months ago

最直接打答案:将API变为 POST 将解决提到的问题

让我再来猜一猜,题主是在问一个富文本编辑器中,如何过滤 <img> 标签中的 src 吗?你看,问题这么问出来,答案就不言而喻了。

btw:如同某社区的注销问题一样, /sucide 即为注销,后来改成 /sucide?uid=[ID] ,结果大家就学会互发站内信了。蛤蛤

戏言スピーカー answered 10 years, 3 months ago

Your Answer