首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >给用户编辑Marko模板的选项安全吗?

给用户编辑Marko模板的选项安全吗?
EN

Stack Overflow用户
提问于 2015-12-28 11:35:27
回答 1查看 73关注 0票数 1

我想使marko模板可由客户编辑。我知道用户可以添加脚本和XSS问题。问题是关于server side的。

如果我从nodejs运行marko模板,那么这个模板来自一个用户。该模板是否有可能在服务器上执行恶意代码?

换句话说:我如何才能阻止用户做这样的事情:

代码语言:javascript
复制
<if test="require('readFileSync').deleteAllMyFile...">
   Hi
</if>
EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2015-12-29 17:58:27

Marko通过设计允许模板中任意的JavaScript代码(出于性能原因)。目前,这使得编译后的Marko模板不适合在模板不受信任的情况下使用。然而,由于这已经出现了几次,我们正在探索通过在沙箱中加载已编译模板来确保它们安全的选择。您可以将此讨论作为以下Github问题的一部分:https://github.com/marko-js/marko/issues/192

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/34492778

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档