2010-12-18 7 views
1

私はユーザが入力したCSSルールを許可するレールアプリを作成しており、スクリプトの実行を制限したいと考えています。 'バインディング'(-moz-binding用)と 'behavior'を十分に許可していないのですか?これは、保存前に呼び出される単純な正規表現で実装されます。CSSでのスクリプト実行を制限する

CSSスタイルシートにスクリプトを組み込む他の方法はありますか?

答えて

3

ブラックリストが機能しないことが繰り返し実証されています。安全に許可するCSSのホワイトリストを保管してください。

0

XSSには多くの方法があります。ここにはcheat sheetがあります。

完全なリストですか?

決して

十分に創造的な攻撃者があなたの微々たるパーサによって取得する方法を見つけるだろう。

+0

ha.ckers.orgはなくなりました。さらに、これはXSS-in-CSSとは対照的に、一般にスクリプトタグの注入を扱っていました。 –

+0

@fahadsadah私はそれを追加する前に私のブックマークをチェックしておくべきだと思います。私はその日の早くにリンクしようとしていたページに行っていました。 – zzzzBov

関連する問題