javascript - 允许人们在论坛帖子中使用 <script> 标签是否危险?

标签 javascript widget

我们希望允许人们有时在我们的论坛帖子中嵌入一些小部件。但出于安全考虑,我们一直在删除脚本标签,尽管我们并不真正知道问题是什么。

那里有无数有用的小部件,我们不介意人们将它们添加到帖子中,但我们不想损害我们的系统,或允许木马等。

现在人们在想什么?我们禁止脚本标签的做法是否被认为是最佳做法?

谢谢

道格

最佳答案

有多危险?非常。让人们在帖子中嵌入 <script> 标签是对 cross-site scripting attacks 的公开邀请。 .

关于javascript - 允许人们在论坛帖子中使用 &lt;script&gt; 标签是否危险?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/23728988/

相关文章:

python - 如何在 bokeh python 中捕获下拉小部件的值?

javascript - Electron 获取本地javascript文件的URL并返回

javascript - 在页面刷新时清除输入字段 (Microsoft Edge)

javascript - 为什么这个 jQuery 不将 HTML <li> 的值插入到 &lt;input&gt; 中?

java - 我的选项卡小部件不显示图片图标

javascript - 使用小部件获取引用短 URL

javascript - 如何编写允许某些字符只重复一次的正则表达式?

javascript - 简单的 Ember.js 测试方法

php - 如何禁用WordPress的小部件 block 编辑器?

Android Widget 在更新期间显示奇怪的图像