asp.net-mvc - 安全 Razor 模板引擎

标签 asp.net-mvc asp.net-mvc-3 razor

我是 asp.net mvc 3 新手,我正在开发一个网站,允许用户自定义他们的布局并使用 razor 模板引擎。他们可以直接编辑模板文件。

如何限制用户只允许在模板中使用一些显式帮助程序。我不希望用户访问其他危险的服务器功能,并且只使用我添加的内容。

谢谢

最佳答案

有两种情况:

  1. 您信任您的用户:在这种情况下您不必担心,因为他们不会破坏您的网站
  2. 您不信任您的用户(很有可能):在这种情况下,让他们直接修改模板似乎是一件冒险的事情。您将需要一个非常可靠的清理工具来过滤您不需要的所有其他助手。它太宽泛了。让他们有可能编写标记,例如一些所见即所得的编辑器,如 WMD 就可以了。但是让他们访问服务器代码是自找麻烦。

关于asp.net-mvc - 安全 Razor 模板引擎,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4263960/

相关文章:

ajax - mvc 部分 View ajax 更新将部分 View 作为页面返回

asp.net - 如何防止 ASP.Net Core Razor 中的 ViewData 内容编码?

jquery - 如何在ajax post请求中传递模型中的元素?

layout - 布局页面在~/Views/Shared之外时,为什么Razor看不到ViewBag、Url.Content等?

asp.net-mvc - 如何在多个应用程序或网站中重用区域、 Controller 、 View 、模型、路由

asp.net-mvc - MVC View 设计器提示“没有端点监听 net.pipe ://localhost/

asp.net-mvc-3 - 自定义错误适用于 HttpCode 403 但不适用于 500?

javascript - 遍历 ViewData 数组并使用 javascript 代码

c# - 人们在使用 Rhino Mocks 的 ASP.NET MVC 中将哪些资源用于 TDD?

sql-server - 使用 SQL Server 的 ASP.NET MVC 教程?