タグ

関連タグで絞り込む (0)

  • 関連タグはありません

タグの絞り込みを解除

securityとtemplateに関するkarupaneruraのブックマーク (1)

  • Xslate の mark_raw は template に書かない - tokuhirom's blog

    Xslate の mark_rawtemplate 側では使わずに、Controller ないし Model で使って欲しい。 ある文字列が、HTML として処理すべきものかどうかは、サーバー側で判断すべき事案であって、マークアップエンジニアが判断すべき事項ではないから、というのが大きい。 「タグがうまく入力できないんですけど」というディレクターからの起票によって、それをマークアップエンジニアがなんとなく TT の | html はずして XSS 大発生! というような事態は、昭和の時代には多発していたという。 そのような惨事を我々は繰り返すべきではない。 歴史に学ばなくてはならない。

    karupanerura
    karupanerura 2015/03/20
    EscapeをするかしないかはTemplateで判断するべきでないという話。
  • 1