<script> 标签如果没包括在代码当中就会刷新成页面, CNode 用了 Github 的 Showdown.js 就出了这样的问题, 有什么办法可以去除漏洞?
<script>
Showdown.js
人生最曼妙的风景,竟是内心的淡定与从容!
后来 CNode 的解决方案是写了新的模块专门进行白名单处理: https://github.com/leizongmin/js-xss
在文本交给Markdown之前,处理下:
自己实现还挺麻烦,但做这类事情的库很多:
<script>alert('123')</script>
后来 CNode 的解决方案是写了新的模块专门进行白名单处理: https://github.com/leizongmin/js-xss
在文本交给Markdown之前,处理下:
自己实现还挺麻烦,但做这类事情的库很多:
<script>alert('123')</script>