因此,根据以前的question of mine,我决定创建一个允许django设计师上传模板和css文件的网站。我将提供一组定义良好的上下文输入和对象,然后呈现用户提供的模板。这将有望为新手提供大量的示例,并为设计师提供一种伸展翅膀的好方法。
我需要一种方法来确定模板是否可以“安全”呈现。希望确保没有恶意的javascript,疯狂的路径请求会摧毁我的way服务器,等等。现在我知道没有保证的方法来清理这些东西,但我希望有比“信任我的用户”更好的东西。
任何建议都将受到欢迎。
发布于 2010-01-01 10:40:30
我知道这不完全是你所希望的,但最安全的选择是允许最终用户保存他们的模板的副本,呈现所有标记转义的html & css。你可以允许他们上传一张完成的主题的图片。
你的第二个选择是允许他们上传任何东西,但不在网站上显示,直到你审核了他们提交的内容。
https://stackoverflow.com/questions/1987742
复制相似问题