私はStackQL.netに取り組んでいます。これは、StackOverflowパブリックデータセットでアドホックなtsqlクエリを実行できる単純なWebサイトです。醜いですが(私はグラフィックデザイナーではありません)、機能します。
私が行った選択の1つは、投稿本文のコンテンツ全体をhtmlエンコードしたくないということです。このようにして、クエリの投稿からいくつかのフォーマットを確認できます。画像も読み込まれますが、大丈夫です。
<script>
ただし、これによってタグもアクティブのままになるのではないかと心配しています。誰かがstackoverflowの回答に悪意のあるスクリプトを植え付ける可能性があります。彼らはすぐにそれを削除することさえできたので、誰もそれを見ることができません。人々が最初にアクセスしたときに試みる最も一般的なクエリの1つは単純なSelect * from posts
ものであるため、少しのタイミングで、このようなスクリプトが複数の人々のブラウザで実行される可能性があります。10月のデータエクスポート(間もなくリリースされることを願っています)に更新する前に、これが問題にならないことを確認したいと思います。
スクリプトタグだけがエンコードされるようにするための最良で最も安全な方法は何ですか?