


AngularJS verwendet $sce zur Steuerung der Code-Sicherheitsprüfungen_AngularJS
Da Browser über Laderichtlinien für denselben Ursprung verfügen, können sie keine Dateien in verschiedenen Domänen laden und auch nicht über unbefriedigende Protokolle wie Datei darauf zugreifen.
Um Sicherheitslücken in AngularJs zu vermeiden, werden einige ng-src oder ng-include auf Sicherheit überprüft, sodass es häufig vorkommt, dass ng-src in einem Iframe nicht verwendet werden kann.
Was ist SCE
SCE, das heißt, strikte kontextuelle Flucht, mein Verständnis ist strikte Kontextisolation ... Die Übersetzung ist möglicherweise nicht korrekt, aber durch wörtliches Verständnis sollte es sein, dass AngularJS den Kontextzugriff streng kontrolliert.
Da SCE standardmäßig von Angular aktiviert ist, bedeutet dies, dass einige unsichere Verhaltensweisen standardmäßig verboten sind, z. B. die Verwendung eines Skripts oder einer Bibliothek eines Drittanbieters, das Laden eines HTML-Teils usw.
Das ist zwar sicher und vermeidet einiges an Cross-Site-XSS, aber manchmal möchten wir bestimmte Dateien selbst laden. Was sollen wir in diesem Fall tun?
Zu diesem Zeitpunkt können Sie den $sce-Dienst nutzen, um einige Adressen in sichere und autorisierte Links umzuwandeln ... Einfach ausgedrückt ist es so, als würde man dem Portier sagen, dass dieser Fremde tatsächlich mein guter Freund und sehr vertrauenswürdig ist, also so Es besteht keine Notwendigkeit, es abzufangen!
Häufig verwendete Methoden sind:
$sce.trustAs(type,name);
$sce.trustAsHtml(value);
$sce.trustAsUrl(value);
$sce.trustAsResourceUrl(value);
$sce.trustAsJs(value);
Die folgenden basieren auf der ersten API. Beispielsweise ruft trsutAsUrl tatsächlich trsutAs($sce.URL,"xxxx");
aufDer optionale Wert des Typs ist:
$sce.HTML
$sce.CSS
$sce.URL //href in einem Tag, src
im img-Tag
$sce.RESOURCE_URL //ng-include,src oder ngSrc, z. B. iframe oder Object
$sce.JS
Beispiel von der offiziellen Website: ng-bind-html
<!DOCTYPE html> <html> <head> <title></title> <script src="http://apps.bdimg.com/libs/angular.js/1.2.16/angular.min.js"></script> </head> <body ng-app="mySceApp"> <div ng-controller="AppController"> <i ng-bind-html="explicitlyTrustedHtml" id="explicitlyTrustedHtml"></i> </div> <script type="text/javascript"> angular.module('mySceApp',[]) .controller('AppController', ['$scope', '$sce', function($scope, $sce) { $scope.explicitlyTrustedHtml = $sce.trustAsHtml( '<span onmouseover="this.textContent="Explicitly trusted HTML bypasses ' + 'sanitization."">Hover over this text.</span>'); }]); </script> </body> </html>
Beispiel in Aktion: ng-src-Link
<!DOCTYPE html> <html> <head> <title></title> <script src="http://apps.bdimg.com/libs/angular.js/1.2.16/angular.min.js"></script> </head> <body ng-app="mySceApp"> <div ng-controller="AppController"> <iframe width="100%" height="100%" seamless frameborder="0" ng-src="{{trustSrc}}"></iframe> </div> <script type="text/javascript"> angular.module('mySceApp',[]) .controller('AppController', ['$scope','$sce',function($scope,$sce) { $scope.trustSrc = $sce.trustAs($sce.RESOURCE_URL,"http://fanyi.youdao.com/"); // $scope.trustSrc = $sce.trustAsResourceUrl("http://fanyi.youdao.com/");//等同于这个方法 }]); </script> </body> </html>
Es ist noch etwas Zeit, ich möchte Ihnen die ng-bind-html-Direktive und den $sce-Dienst in Angular vorstellen
Eine der leistungsstarken Funktionen von Angular Js ist die großartige Funktion der bidirektionalen Datenbindung. Zwei Dinge, die wir häufig verwenden, sind ng-bind und ng-model für Formulare. In unseren Projekten werden wir jedoch auf eine solche Situation stoßen: Die vom Hintergrund zurückgegebenen Daten enthalten verschiedene HTML-Tags. Zum Beispiel:
$scope.currentWork.description = „Hallo,
Wohin gehen wir heute?“
Wir verwenden Anweisungen wie ng-bind-html zum Binden, aber das Ergebnis ist nicht das, was wir wollen. Es ist so
Hallo,
Wohin gehen wir heute?
Was tun?
Für Versionen unter Angular 1.2 müssen wir den $sce-Dienst verwenden, um unser Problem zu lösen. Das sogenannte sce ist die Abkürzung für „Strict Contextual Escaping“. Ins Chinesische übersetzt heißt es „strenger Kontextmodus“, der auch als sichere Bindung verstanden werden kann. Mal sehen, wie man es benutzt.
Controller-Code:
$http.get('/api/work/get?workId=' + $routeParams.workId).success(function (work) {$scope.currentWork = work;});
HTML-Code:
<p> {{currentWork.description}}</p>
Der von uns zurückgegebene Inhalt enthält eine Reihe von HTML-Tags. Die Ergebnisse sind wie am Anfang unseres Artikels erwähnt. An diesem Punkt müssen wir es anweisen, sicher zu binden. Dies kann mit $sce.trustAsHtml() erfolgen. Diese Methode konvertiert den Wert in einen Wert, der von der Berechtigung akzeptiert wird und für die Verwendung mit „ng-bind-html“ sicher ist. Also müssen wir den $sce-Dienst in unserem Controller einführen
controller('transferWorkStep2', ['$scope','$http','$routeParams','$sce', function ($scope,$http, $routeParams, $sce) { $http.get('/api/work/get?workId=' + $routeParams.workId) .success(function (work) { $scope.currentWork = work; $scope.currentWork.description = $sce.trustAsHtml($rootScope.currentWork.description); });
HTML-Code:
<p ng-bind-html="currentWork.description"></p>
Das Ergebnis wird perfekt auf der Seite angezeigt:
Hallo
Wohin gehen wir heute?
Wir können es auch auf diese Weise verwenden, es in einen Filter kapseln und es jederzeit auf der Vorlage aufrufen
app.filter('to_trusted', ['$sce', function ($sce) { return function (text) { return $sce.trustAsHtml(text); }; }]);
HTML-Code:
Alle auswählen und in Notizen kopieren
<p ng-bind-html="currentWork.description | to_trusted"></p>

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

AI Hentai Generator
Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen

Detaillierte Erläuterung der Methode für JavaScript -Zeichenfolge und FAQ In diesem Artikel werden zwei Möglichkeiten untersucht, wie String -Zeichen in JavaScript ersetzt werden: Interner JavaScript -Code und interne HTML für Webseiten. Ersetzen Sie die Zeichenfolge im JavaScript -Code Die direkteste Möglichkeit ist die Verwendung der Ersatz () -Methode: str = str.replace ("find", "ersetzen"); Diese Methode ersetzt nur die erste Übereinstimmung. Um alle Übereinstimmungen zu ersetzen, verwenden Sie einen regulären Ausdruck und fügen Sie das globale Flag G hinzu:: STR = Str.Replace (/fi

Dieses Tutorial zeigt Ihnen, wie Sie eine benutzerdefinierte Google -Such -API in Ihr Blog oder Ihre Website integrieren und ein raffinierteres Sucherlebnis bieten als Standard -WordPress -Themen -Suchfunktionen. Es ist überraschend einfach! Sie können die Suche auf y beschränken

Nutzen Sie JQuery für mühelose Webseiten -Layouts: 8 Essential Plugins JQuery vereinfacht das Webseitenlayout erheblich. In diesem Artikel werden acht leistungsstarke JQuery -Plugins hervorgehoben, die den Prozess optimieren, insbesondere nützlich für die manuelle Website -Erstellung

Kernpunkte Dies in JavaScript bezieht sich normalerweise auf ein Objekt, das die Methode "besitzt", aber es hängt davon ab, wie die Funktion aufgerufen wird. Wenn es kein aktuelles Objekt gibt, bezieht sich dies auf das globale Objekt. In einem Webbrowser wird es durch Fenster dargestellt. Wenn Sie eine Funktion aufrufen, wird das globale Objekt beibehalten. Sie können den Kontext mithilfe von Methoden wie CALL (), Apply () und Bind () ändern. Diese Methoden rufen die Funktion mit dem angegebenen Wert und den Parametern auf. JavaScript ist eine hervorragende Programmiersprache. Vor ein paar Jahren war dieser Satz

Hier sind Sie also bereit, alles über dieses Ding namens Ajax zu lernen. Aber was genau ist das? Der Begriff AJAX bezieht sich auf eine lose Gruppierung von Technologien, mit denen dynamische, interaktive Webinhalte erstellt werden. Der Begriff Ajax, ursprünglich von Jesse J geprägt

JQuery ist ein großartiges JavaScript -Framework. Wie in jeder Bibliothek ist es jedoch manchmal notwendig, unter die Motorhaube zu gehen, um herauszufinden, was los ist. Vielleicht liegt es daran, dass Sie einen Fehler verfolgen oder nur neugierig darauf sind, wie JQuery eine bestimmte Benutzeroberfläche erreicht

Dieser Beitrag erstellt hilfreiche Cheat -Blätter, Referenzführer, schnelle Rezepte und Code -Snippets für die Entwicklung von Android-, Blackberry und iPhone -App. Kein Entwickler sollte ohne sie sein! Touch Gesten -Referenzhandbuch (PDF) Eine wertvolle Ressource für Desig

In Artikel werden JavaScript -Bibliotheken erstellt, veröffentlicht und aufrechterhalten und konzentriert sich auf Planung, Entwicklung, Testen, Dokumentation und Werbestrategien.
