ユーザーがさまざまなデータ(投稿、コメントなど)を入力できるようにするアプリケーションを作成しました。simple_formatは今のところ私にとっては良いことですが、クレイジーなものから保護したいだけです。私はいくつかのガイドを読む前後にサニタイズを使用していませんが、実装方法についてまだ少し混乱しています。私がここでいくつかの方向性を得ることができることを願っています。
@post.bodyを収集しているとしましょう。<div
>タグまたは<script>
ユーザーが入力した可能性のあるタグを削除するにはどうすればよいですか?ビューでは、次のようになると思います。
<%= sanatize(simple_format @post.body) %>
...しかし、許可されていないタグはどこで定義すればよいですか?Postモデルまたはsanitize_helperで?ここでの正しい構文は何ですか?