0
나는 내가 사용 innerHTML을 바인딩 데이터를 살균 할 수있는 완벽하게 알고 :아우렐 리아 : 제대로 살균 innerHTML을 바인딩 데이터
<div innerhtml.bind="someData | sanitizeHTML"></div>
는하지만, 내 관찰에 따라,이 살균은 <script>
태그를 제거합니다.
"Hi! I am some HTML-formatted data from the server! <button onclick="getRekt();">Click me for butterflies!</button>"
이 요소에 렌더링되는 자바 스크립트 또는 이벤트 콜백의 모든 유형을 방지하기 위해 더 나은 방법이 있나요 : 그것은 같은 이벤트 중심의 콘텐츠에서 사용자를 보호하지 않습니다?
올바른 방향으로 나를 가리켜 주셔서 감사합니다! 서버는 실제로 위생 처리를 수행합니다. 단지 바보 같은 보안을 위해 클라이언트 측 살균제를 원했습니다. –