このsanitize()コードを含むパーシャルがあります:
<%= sanitize comment.body,
:tags => %w(a b embed i img object p param),
:attributes => %w(allowfullscreen allowscriptaccess href name src type value) %>
ユーザーが動画、リンク、写真を埋め込んだり、斜体や太字などを使用できるようにしてほしい.
これはどれほど安全ではないのでしょうか? また、これをライブ Web サイトに掲載する場合、何を予期し、対処する準備をしておく必要がありますか?
注: これは明らかに入力のサニタイズがないことを前提としています。
読んでくれてありがとう。