0
我非常清楚,我可以用消毒的innerHTML綁定的數據:奧裏利亞:正確消毒的innerHTML綁定的數據
<div innerhtml.bind="someData | sanitizeHTML"></div>
但是,根據我的觀察,這個消毒不僅能消除<script>
標籤。它不保護從事件驅動的內容,例如用戶:
"Hi! I am some HTML-formatted data from the server! <button onclick="getRekt();">Click me for butterflies!</button>"
有沒有更好的辦法,以防止任何類型的JavaScript或事件回調從元件上所呈現?
感謝您指點我正確的方向!服務器實際上是在進行消毒,我只是想要一個客戶端的消毒器來提供更安全的防僞。 –