そのため、現在 CF11 と CFWheels 1.1 を使用しています。「グローバル スクリプト保護」(GSP) サーバー機能は、XSS ベースをカバーするというひどい仕事をしています。JS のすべてのタグ/ベクターがデータベースに挿入されるのをブロックするように拡張したいと思います。
CF11 は、application.cfc で指定された xml ポリシー ファイルを適用する getSafeHTML() 関数を介して antiSamy 保護を提供しますが、それを正しく使用するには、アプリケーション内のすべての varchar cfqueryparam を変更する必要がありますか?
GSP 機能が動作するのと同様の方法で、CF11 を取得してアンチサミー機能サーバーまたはアプリケーション全体を有効にする方法はありますか? つまり、GSP は、すべてのクエリ/フォーム アクションを変更することなく、アプリに送信された入力からタグを自動的に削除します。アンチサミー ポリシー ファイルまたは getSafeHTML() を同じ方法で適用する方法が欲しいです。
ありがとう!