- xml - AJAX/Jquery XML 解析
- 具有多重继承的 XML 模式
- .net - 枚举序列化 Json 与 XML
- XML 简单类型、简单内容、复杂类型、复杂内容
"\"pepe\\u0026pepe-6ren">
这是在 rails console
(Rails v4.0.4) 中发生的事情:
irb(main):020:0> "pepe&pepe <juan>".to_json
=> "\"pepe\\u0026pepe \\u003Cjuan\\u003E\""
这是在 irb 控制台
(Ruby 2.0.0p247) 中发生的事情:
irb(main):014:0> "pepe&pepe <juan>".to_json
=> "\"pepe&pepe <juan>\""
我知道我可以覆盖此行为,但我担心的是为什么 Rails 默认这样做?这可能是不这样做的后果?因为对我来说,覆盖此行为而不是转义 html 实体似乎是个好主意,但我确定我遗漏了一些东西。
最佳答案
JSON 被写入 HTML 上下文 - 脚本和属性 - 在 Rails 中很多。
在这种情况下,此默认转义避免注入(inject):在特定上下文中有意义且未转义的字符会造成注入(inject)/XSS 风险。1
当且仅当处理不是这种情况的上下文时,才可以安全地禁用它:默认设置只是为了“安全”。因为这种 HTML 安全转换可以没有违反任何标准并且没有链接 JSON-equivalency2 这就是 Rail 的 ream 所做的 - 对他们有好处!3
特别是这避免了讨厌的“JSON”2,例如:
var x = {"foo": "</script><script>alert('owned')</script>"};
JSON 嵌入到其他 HTML 结构中,例如。数据属性,也可能有问题。即使使用需要额外编码步骤的 JSON.parse
,也会留下同样的潜在问题。
1 标准的安全编码输出方法适用于 HTML PCDATA 上下文,但在将 JSON 发送到脚本元素 (CDATA) 的情况下,这是不可取的并有意跳过(例如,使用 原始
)。
2 这是another answer of mine我在其中写了关于为什么这种转义总是有效以及使用 JSON 作为 JavaScript 文字的警告。与臭名昭著且设计不当的“添加斜杠”不同,HTML 安全的 JSON 表示相同的信息。
3 Microsoft 的 JavaScriptSerializer 和 PHP 中的 json_encode 具有相似的默认编码行为。使用这些库/函数的默认上下文可能对默认的 HTML 安全配置起着很大的作用。
关于ruby-on-rails - Rails,为什么 '.to_json' 正在转义 html 实体,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/32318261/
都是整数,但一直报错 "Only assignment, call, increment, decrement, await, and new object expressions can be us
我有以下情况:一个“对话”实体/表,它有多个关联的标签。Tag 也是一个实体/表 - key/id 是 tagName(一个字符串)。 在客户端 (javascript),我在处理标签时使用字符串数组
我想通过 maven java 源代码生成器自动生成 java 源代码。我想通过查看一个大实体 xml 文件来创建实体类,该文件将包含系统中的所有实体和实体关系。据我搜索,目前maven中没有这样的插
我有一段时间有这个疑问,有人说 EJB 3.0 中没有所谓的实体 bean。有没有可能这样说,EJB 3.0 使用 JPA 来持久化数据并且没有对以前版本(EJB 2.1)中的实体 bean 进行增强
我观看了关于 Core Data 的 2016 WWDC 视频并查看了各种教程。我见过使用 Core Data Framework 创建对象以持久保存到 managedObjectContext 中的
实体(entites) 用于定义引用普通文本或特殊字符的快捷方式的变量,可在内部或外部进行声明 实体引用是对实体的引用 声明一个内部实体 语法: <!ENTITY 实体名称 "
This page建议 !ENTITY: If you want to avoid duplication, consider using XML entities (for example, [ ]
我正在努力解决这个问题:如何判断一个概念是聚合根还是只是一个实体(属于 AR 的一部分)? : 他们都有 ID 它们都是由实体或值对象组成 也许如果我需要引用其他 AR 中的实体,那么我需要将其设为
我使用 Symfony2 和 Doctrine,我有一个关于实体的问题。 出于性能方面的考虑,我想知道是否可以在不进行所有关联的情况下使用实体? 目前,我还没有找到另一种方法来创建继承带有关联的类的模
我已经尝试在 HTML 中包含以下代码,用于附加文件符号。但它显示一个空的白框。 📎 📎 📎 是否有替代的 HTML 附加文件符号实体? 如果没有,我们可以手动创建
我在 grails 中有一个域类......我如何让 gorm 在创建数据库时忽略这个实体?就别管它了。 最佳答案 如果我理解,你不想从域类创建表?如果是,请在域类中使用此代码: static map
我正在努力解决这个问题:如何判断一个概念是聚合根还是只是一个实体(属于 AR 的一部分)? : 他们都有 ID 它们都是由实体或值对象组成 也许如果我需要引用其他 AR 中的实体,那么我需要将其设为
我已经尝试在 HTML 中包含以下代码,用于附加文件符号。但它显示一个空的白框。 📎 📎 📎 是否有替代的 HTML 附加文件符号实体? 如果没有,我们可以手动创建
如何在我的实体中以 14-04-2017 格式存储日期? 但我必须从字符串中解析它。 SimpleDateFormat dateFormat = new SimpleDateFormat("yyyy-
我需要从两个连接表中获取数据。数据集是什么类型?我是否需要创建一个包含这两个表中的属性的类以用于数据集类型,或者我可以使用实体模式中的类型。我如何修改我的方法才能正常工作? public static
好的,我们正在尝试建立一个中央站点来查看来自销售我们产品的多个供应商的数据。这些多个供应商使用不同的销售系统(确切地说是两个不同的系统),因此每个数据库看起来完全不同。我们与他们的数据库同步,因此数据
我是 backbone 的新手。但是当我研究模型实体时,我不明白一些事情。如果我们可以像 java 或 C# 这样的标准语言一样定义模型属性,那就太好了。有没有可能是这样的。所以我的想法是这样的: M
我想获取存储在可绘制的 xml 文件中的形状的颜色。 我来到了将 Drawable 存储在 Drawable 变量中的步骤,所以,现在我想获取形状的颜色(纯色标签)。 有什么建议吗? 最佳答案 Gra
实体是直接映射到我们的数据库(我们用于 Hibernate)的类。 在调用 DAO 之前,我们的服务类包含这些实体的业务逻辑。 我们还有命令对象,它们是与特定 View 相关的 POJO。有人告诉我实
在我的应用程序中,我需要显示不同存储过程返回的记录列表。每个存储过程返回不同类型的记录(即列数和列类型不同)。 我最初的想法是为每种类型的记录创建一个类,并创建一个函数来执行相应的存储过程并返回 Li
我是一名优秀的程序员,十分优秀!