Heim Web-Frontend js-Tutorial AngularJS verwendet $sce zur Steuerung der Code-Sicherheitsprüfungen_AngularJS

AngularJS verwendet $sce zur Steuerung der Code-Sicherheitsprüfungen_AngularJS

May 16, 2016 pm 03:21 PM

Da Browser über Laderichtlinien für denselben Ursprung verfügen, können sie keine Dateien in verschiedenen Domänen laden und auch nicht über unbefriedigende Protokolle wie Datei darauf zugreifen.

Um Sicherheitslücken in AngularJs zu vermeiden, werden einige ng-src oder ng-include auf Sicherheit überprüft, sodass es häufig vorkommt, dass ng-src in einem Iframe nicht verwendet werden kann.

Was ist SCE

SCE, das heißt, strikte kontextuelle Flucht, mein Verständnis ist strikte Kontextisolation ... Die Übersetzung ist möglicherweise nicht korrekt, aber durch wörtliches Verständnis sollte es sein, dass AngularJS den Kontextzugriff streng kontrolliert.

Da SCE standardmäßig von Angular aktiviert ist, bedeutet dies, dass einige unsichere Verhaltensweisen standardmäßig verboten sind, z. B. die Verwendung eines Skripts oder einer Bibliothek eines Drittanbieters, das Laden eines HTML-Teils usw.

Das ist zwar sicher und vermeidet einiges an Cross-Site-XSS, aber manchmal möchten wir bestimmte Dateien selbst laden. Was sollen wir in diesem Fall tun?

Zu diesem Zeitpunkt können Sie den $sce-Dienst nutzen, um einige Adressen in sichere und autorisierte Links umzuwandeln ... Einfach ausgedrückt ist es so, als würde man dem Portier sagen, dass dieser Fremde tatsächlich mein guter Freund und sehr vertrauenswürdig ist, also so Es besteht keine Notwendigkeit, es abzufangen!

Häufig verwendete Methoden sind:

$sce.trustAs(type,name);
$sce.trustAsHtml(value);
$sce.trustAsUrl(value);
$sce.trustAsResourceUrl(value);
$sce.trustAsJs(value);

Die folgenden basieren auf der ersten API. Beispielsweise ruft trsutAsUrl tatsächlich trsutAs($sce.URL,"xxxx");

auf

Der optionale Wert des Typs ist:

$sce.HTML
$sce.CSS
$sce.URL //href in einem Tag, src
im img-Tag $sce.RESOURCE_URL //ng-include,src oder ngSrc, z. B. iframe oder Object
$sce.JS

Beispiel von der offiziellen Website: ng-bind-html

<!DOCTYPE html>
<html>
<head>
  <title></title>
  <script src="http://apps.bdimg.com/libs/angular.js/1.2.16/angular.min.js"></script>
</head>
<body ng-app="mySceApp">
  <div ng-controller="AppController">
   <i ng-bind-html="explicitlyTrustedHtml" id="explicitlyTrustedHtml"></i>
  </div>
  <script type="text/javascript">
    angular.module('mySceApp',[])
    .controller('AppController', ['$scope', '$sce',
     function($scope, $sce) {
      $scope.explicitlyTrustedHtml = $sce.trustAsHtml(
        '<span onmouseover="this.textContent="Explicitly trusted HTML bypasses ' +
        'sanitization."">Hover over this text.</span>');
     }]);
  </script>
</body>
</html>
Nach dem Login kopieren

Beispiel in Aktion: ng-src-Link

<!DOCTYPE html>
<html>
<head>
  <title></title>
  <script src="http://apps.bdimg.com/libs/angular.js/1.2.16/angular.min.js"></script>
</head>
<body ng-app="mySceApp">
<div ng-controller="AppController">
  <iframe width="100%" height="100%" seamless frameborder="0" ng-src="{{trustSrc}}"></iframe>
</div>
  <script type="text/javascript">
    angular.module('mySceApp',[])
    .controller('AppController', ['$scope','$sce',function($scope,$sce) {
      $scope.trustSrc = $sce.trustAs($sce.RESOURCE_URL,"http://fanyi.youdao.com/");
      // $scope.trustSrc = $sce.trustAsResourceUrl("http://fanyi.youdao.com/");//等同于这个方法
     }]);
  </script>
</body>
</html>
Nach dem Login kopieren

Es ist noch etwas Zeit, ich möchte Ihnen die ng-bind-html-Direktive und den $sce-Dienst in Angular vorstellen

Eine der leistungsstarken Funktionen von Angular Js ist die großartige Funktion der bidirektionalen Datenbindung. Zwei Dinge, die wir häufig verwenden, sind ng-bind und ng-model für Formulare. In unseren Projekten werden wir jedoch auf eine solche Situation stoßen: Die vom Hintergrund zurückgegebenen Daten enthalten verschiedene HTML-Tags. Zum Beispiel:

$scope.currentWork.description = „Hallo,
Wohin gehen wir heute?
Wir verwenden Anweisungen wie ng-bind-html zum Binden, aber das Ergebnis ist nicht das, was wir wollen. Es ist so

Hallo,

Wohin gehen wir heute?

Was tun?

Für Versionen unter Angular 1.2 müssen wir den $sce-Dienst verwenden, um unser Problem zu lösen. Das sogenannte sce ist die Abkürzung für „Strict Contextual Escaping“. Ins Chinesische übersetzt heißt es „strenger Kontextmodus“, der auch als sichere Bindung verstanden werden kann. Mal sehen, wie man es benutzt.

Controller-Code:

$http.get('/api/work/get&#63;workId=' + $routeParams.workId).success(function (work) {$scope.currentWork = work;});
Nach dem Login kopieren

HTML-Code:

<p> {{currentWork.description}}</p>
Nach dem Login kopieren

Der von uns zurückgegebene Inhalt enthält eine Reihe von HTML-Tags. Die Ergebnisse sind wie am Anfang unseres Artikels erwähnt. An diesem Punkt müssen wir es anweisen, sicher zu binden. Dies kann mit $sce.trustAsHtml() erfolgen. Diese Methode konvertiert den Wert in einen Wert, der von der Berechtigung akzeptiert wird und für die Verwendung mit „ng-bind-html“ sicher ist. Also müssen wir den $sce-Dienst in unserem Controller einführen

controller('transferWorkStep2', ['$scope','$http','$routeParams','$sce', function ($scope,$http, $routeParams, $sce) {
$http.get('/api/work/get&#63;workId=' + $routeParams.workId)
.success(function (work) {
  $scope.currentWork = work;
  $scope.currentWork.description = $sce.trustAsHtml($rootScope.currentWork.description);
});
Nach dem Login kopieren

HTML-Code:

<p ng-bind-html="currentWork.description"></p>
Nach dem Login kopieren

Das Ergebnis wird perfekt auf der Seite angezeigt:

Hallo

Wohin gehen wir heute?

Wir können es auch auf diese Weise verwenden, es in einen Filter kapseln und es jederzeit auf der Vorlage aufrufen

app.filter('to_trusted', ['$sce', function ($sce) {
return function (text) {
  return $sce.trustAsHtml(text);
};
}]);
Nach dem Login kopieren

HTML-Code:

Alle auswählen und in Notizen kopieren

<p ng-bind-html="currentWork.description | to_trusted"></p>
Nach dem Login kopieren
Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

AI Hentai Generator

AI Hentai Generator

Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Repo: Wie man Teamkollegen wiederbelebt
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Energiekristalle erklärten und was sie tun (gelber Kristall)
2 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
Hello Kitty Island Abenteuer: Wie man riesige Samen bekommt
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Ersetzen Sie Stringzeichen in JavaScript Ersetzen Sie Stringzeichen in JavaScript Mar 11, 2025 am 12:07 AM

Detaillierte Erläuterung der Methode für JavaScript -Zeichenfolge und FAQ In diesem Artikel werden zwei Möglichkeiten untersucht, wie String -Zeichen in JavaScript ersetzt werden: Interner JavaScript -Code und interne HTML für Webseiten. Ersetzen Sie die Zeichenfolge im JavaScript -Code Die direkteste Möglichkeit ist die Verwendung der Ersatz () -Methode: str = str.replace ("find", "ersetzen"); Diese Methode ersetzt nur die erste Übereinstimmung. Um alle Übereinstimmungen zu ersetzen, verwenden Sie einen regulären Ausdruck und fügen Sie das globale Flag G hinzu:: STR = Str.Replace (/fi

Benutzerdefinierte Google -Search -API -Setup -Tutorial Benutzerdefinierte Google -Search -API -Setup -Tutorial Mar 04, 2025 am 01:06 AM

Dieses Tutorial zeigt Ihnen, wie Sie eine benutzerdefinierte Google -Such -API in Ihr Blog oder Ihre Website integrieren und ein raffinierteres Sucherlebnis bieten als Standard -WordPress -Themen -Suchfunktionen. Es ist überraschend einfach! Sie können die Suche auf y beschränken

8 atemberaubende JQuery -Seiten -Layout -Plugins 8 atemberaubende JQuery -Seiten -Layout -Plugins Mar 06, 2025 am 12:48 AM

Nutzen Sie JQuery für mühelose Webseiten -Layouts: 8 Essential Plugins JQuery vereinfacht das Webseitenlayout erheblich. In diesem Artikel werden acht leistungsstarke JQuery -Plugins hervorgehoben, die den Prozess optimieren, insbesondere nützlich für die manuelle Website -Erstellung

Was ist ' this ' in JavaScript? Was ist ' this ' in JavaScript? Mar 04, 2025 am 01:15 AM

Kernpunkte Dies in JavaScript bezieht sich normalerweise auf ein Objekt, das die Methode "besitzt", aber es hängt davon ab, wie die Funktion aufgerufen wird. Wenn es kein aktuelles Objekt gibt, bezieht sich dies auf das globale Objekt. In einem Webbrowser wird es durch Fenster dargestellt. Wenn Sie eine Funktion aufrufen, wird das globale Objekt beibehalten. Sie können den Kontext mithilfe von Methoden wie CALL (), Apply () und Bind () ändern. Diese Methoden rufen die Funktion mit dem angegebenen Wert und den Parametern auf. JavaScript ist eine hervorragende Programmiersprache. Vor ein paar Jahren war dieser Satz

Erstellen Sie Ihre eigenen AJAX -Webanwendungen Erstellen Sie Ihre eigenen AJAX -Webanwendungen Mar 09, 2025 am 12:11 AM

Hier sind Sie also bereit, alles über dieses Ding namens Ajax zu lernen. Aber was genau ist das? Der Begriff AJAX bezieht sich auf eine lose Gruppierung von Technologien, mit denen dynamische, interaktive Webinhalte erstellt werden. Der Begriff Ajax, ursprünglich von Jesse J geprägt

Verbessern Sie Ihr JQuery -Wissen mit dem Quell Betrachter Verbessern Sie Ihr JQuery -Wissen mit dem Quell Betrachter Mar 05, 2025 am 12:54 AM

JQuery ist ein großartiges JavaScript -Framework. Wie in jeder Bibliothek ist es jedoch manchmal notwendig, unter die Motorhaube zu gehen, um herauszufinden, was los ist. Vielleicht liegt es daran, dass Sie einen Fehler verfolgen oder nur neugierig darauf sind, wie JQuery eine bestimmte Benutzeroberfläche erreicht

10 Mobile Cheat Sheets für die mobile Entwicklung 10 Mobile Cheat Sheets für die mobile Entwicklung Mar 05, 2025 am 12:43 AM

Dieser Beitrag erstellt hilfreiche Cheat -Blätter, Referenzführer, schnelle Rezepte und Code -Snippets für die Entwicklung von Android-, Blackberry und iPhone -App. Kein Entwickler sollte ohne sie sein! Touch Gesten -Referenzhandbuch (PDF) Eine wertvolle Ressource für Desig

Wie erstelle ich meine eigenen JavaScript -Bibliotheken? Wie erstelle ich meine eigenen JavaScript -Bibliotheken? Mar 18, 2025 pm 03:12 PM

In Artikel werden JavaScript -Bibliotheken erstellt, veröffentlicht und aufrechterhalten und konzentriert sich auf Planung, Entwicklung, Testen, Dokumentation und Werbestrategien.

See all articles