Через валидацию мб прогнать
а подходы типа такого? https://lodash.com/docs/4.17.15#escape потом безопасно ли его рендерить с помощью v-html? Просто у меня чатик, в котором надо выводить теги, ссылки, упоминания юзеров, простым pre-wrap не получится, а юзеры могут писать и скрипты . unsafe .replaceAll('&', '&') .replaceAll('<', '<') .replaceAll('>', '>') .replaceAll('"', '"') .replaceAll("'", ''');
короче ,решил вручную обходить всю строку и превращать его в объект . Потом рендерить — в зависимости от типа . Так я смогу выводить и скрипты и все. что наши хакеры захотят pre-wrap . + так же сделаю еще методы для линков и хештегов #job5
. Тут сеня с таким боролся
Неожиданно было увидеть v-html в коде
Это легаси хз от кого перепало, не успел за 4 месяца заняться безопасностью((
Преврап конечно, но если нужны теги, то санитайзить теги которые не из вайт листа
Там чатик, сообщение человека должно доставляться как есть, + парсить надо и вставлять как ссылки, например - ссылки , упоминания юзеров, хештеги . Не придумал ничего лучшего, чем спарсить весь текст в массив из объектов с указанием типа контента
В телеге тоже чатик, а вот одинарная скобка не долетает как надо если их несколько))
V8 говорят такое не любит
спасибо за напоминание
Обсуждают сегодня