标签: javascript html css cgi
我正在编写一个页面,我希望让用户将自己的HTML输入到一个可信的div中,我抓住并按下按钮显示。
到目前为止:
!--
'!--'
就此而言,它正在发挥作用。
我应该对他们输入的内容做些什么来防止脚本或其他恶意插入?
如果可能,目标是允许几乎任何HTML或CSS,但不允许脚本活动。一个沙箱,他们可以有意或无意地弄乱他们想要的页面,但就服务器本身而言,这是安全的。