Rails 3:用户输入转义在视图和邮件程序中的工作方式不同

时间:2011-07-24 03:18:59

标签: ruby-on-rails ruby-on-rails-3 xss actionmailer actionview

我在我的观点和邮件中使用以下一组代码:

<%= simple_format(auto_link(h(user_input))) %>

我首先在user_input上调用html_safe(h),以逃避任何危险的代码。然后我调用auto_link来启用其输入中的任何链接,然后我调用simple_format来启用换行符等。

这在我的视图中完美运行,并正确显示以下内容,完全转义,但有一个工作链接:

" http://google.com "

但是,当ActionMailer电子邮件显示完全相同时,我看到所有特殊字符,包括我的自动链接,双重转义(例如,&amp;quot;无法正确显示) :

&amp;quot; &lt;a href=3D&quot;http://google.com&quot;&gt;http://google.=com&lt;/a&gt; &amp;quot;

出于某种原因,我需要再次将其重新标记为html_safe以使其正常工作:

<%= simple_format(auto_link(h(user_input))).html_safe %>

这正确输出:

&quot; <a href=3D"http://google.com">http://google.com</a> &quot;

关于为什么ActionView和ActionMailer以不同方式处理相同代码的任何想法?

1 个答案:

答案 0 :(得分:6)

如果你从电子邮件模板中调用simple_format(以渲染换行符),你得到的行为非常不寻常,事实证明这个帮助器被私有方法覆盖。

无论如何,您可以使用此hack访问电子邮件模板中的simple_format:

ApplicationController.helpers.simple_format()

希望在另一个rails版本中,这将被修复。