2

改行やリンクが表示されるようにコメントを表示する正しい方法を見つけようとしています。通常、h() で html をエスケープする場合にのみユーザー入力を表示する必要があることはわかっています。もちろん改行やリンクは表示されないので、simple_format と auto_link メソッドを見つけました。

私が今やっていることは: simple_format(santize(auto_link(comment.text)))

これはこれを行う正しい方法ですか? XSS 攻撃からまだ安全ですか?

ありがとう!エリック

4

1 に答える 1

0

Have a look to the last ryanb screencast XSS Protection in Rails 3

Cheers

于 2010-03-14T13:17:01.853 に答える