- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我真的很想为用户提供一些脚本功能,同时不让他们访问更强大的功能,比如改变 DOM。也就是说,所有输入/输出都通过给定接口(interface)进行隧道传输。就像一种受限制的 javacsript。
例子:如果接口(interface)是checkanswer(func)
这是允许的:
checkanswer( function (x,y)={
return x+y;
}
但是这些是不允许的:
<罢工> alert(1)
document.write("hello world")
eval("alert()")
编辑:我想到的是一种使用 javascript 实现的简单语言,类似于 http://stevehanov.ca/blog/index.php?id=92
最佳答案
(编辑 这个答案与你的预编辑问题有关。不知道有没有使用 Javascript 实现的脚本语言,尽管我预计会有一些。例如,有一次有人写了 BASIC对于 Javascript(曾经有一个链接,但它已经腐烂)。因此,这个答案的其余部分非常学术,但我将其保留只是为了讨论、说明,甚至是出于警示目的。另外,我绝对同意 bobince's points — 不要自己做,使用他人的作品,例如 Caja 。)
如果您允许在用户生成的内容中编写任何脚本,请做好准备,因为您将进入一场军备竞赛,人们会在您的保护机制中寻找漏洞并加以利用,然后您会对这些漏洞做出响应。我想我可能会回避它,但你知道你的社区和你处理虐待的选择。因此,如果您为此做好了准备:
由于 Javascript 执行符号解析的方式,似乎应该可以在 window
、document
、ActiveXObject 的上下文中评估脚本
、XMLHttpRequest
和类似内容没有它们通常的含义:
// Define the scoper
var Scoper = (function() {
var rv = {};
rv.scope = function(codeString) {
var window,
document,
ActiveXObject,
XMLHttpRequest,
alert,
setTimeout,
setInterval,
clearTimeout,
clearInterval,
Function,
arguments;
// etc., etc., etc.
// Just declaring `arguments` doesn't work (which makes
// sense, actually), but overwriting it does
arguments = undefined;
// Execute the code; still probably pretty unsafe!
eval(codeString);
};
return rv;;
})();
// Usage:
Scoper.scope(codeString);
(现在使用了邪恶的 eval
,但我无法立即想到一种不使用 eval
来跨浏览器隐藏默认对象的方法,如果你无论如何都以文本形式接收代码...)
但它不起作用,它只是部分解决方案(更多内容见下文)。那里的逻辑是,在 codeString
中的代码中访问 window
(例如)的任何尝试都将访问局部变量 window
,而不是全局变量;其他人也一样。不幸的是,由于符号的解析方式,可以使用或不使用 window.
前缀访问 window
的任何属性(例如,alert
), 所以你也必须列出这些。这可能是一个很长的列表,尤其是因为 bobince指出,IE 会将任何具有名称或 ID 的 DOM 元素转储到 window
上。因此,您可能必须将所有这些都放在它自己的 iframe 中,这样您就可以围绕那个问题进行最终运行,并且“只”必须处理标准的东西。另请注意我是如何使 scope
函数成为一个对象的属性,然后您仅通过该属性调用它。这就是 this
被设置为 Scoper
实例(否则,在原始函数调用中,this
默认为 window
!).
但是,正如 bobince 指出的那样,处理事情的方式有很多种。例如,codeString
中的这段代码成功地打破了上面的 jail :
(new ('hello'.constructor.constructor)('alert("hello from global");'))()
现在,也许您可以更新 jail 以使特定的漏洞利用无效(使用所有的 constructor
属性 - all - 内置对象),但我倾向于怀疑它。如果你可以,某人(比如 Bob)就会想出一个新的漏洞,就像这个:
(function(){return this;})().alert("hello again from global!");
因此出现了“军备竞赛”。
做到这一点的唯一真正彻底的方法是在您的站点中内置一个适当的 Javascript 解析器,解析他们的代码并检查非法访问,然后才让代码运行。这是很多工作,但如果您的用例证明它是合理的...
关于javascript - 有没有办法在 Javascript 中入狱,以便 DOM 不可见,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2673695/
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
在现代 IDE 中,有一个键盘快捷键可以通过键入文件名称来打开文件,而无需将手放在鼠标上。例如: Eclipse:Cmd|Ctrl + Shift + R -> 打开资源 IntelliJ:Cmd|C
有什么东西会等待事件发生(我正在等待的是 WebBrowser.DocumentCompleted),然后执行代码吗?像这样: If (WebBrowser.DocumentCompleted) 不会
我使用 PHP Minify,它很棒。但我的问题是,是否有任何 PHP 插件或其他东西可以自动检测 javascript/css 代码并自动缩小它?谢谢。 最佳答案 Javascript 压缩器? 看
有没有一种语言,类似什么CoffeeScript是JavaScript,编译成windows batch|cmd|command line的语言? 我指的cmd版本是基于NT的,尤其是XP sp3及以
我知道我可以 ,但是,我真的宁愿有一个任务,我可以从任何可以使用所有(或至少大部分)属性的操作系统调用 copy ,但这并没有消除 unix 上的权限。 我想知道是否已经有解决方案,或者我必须自己编
我正在使用 Vuejs(不使用 jQuery)开发一个项目,该项目需要像 jvectormap 这样的 map 但正如我所说,我没有使用 jQuery,那么是否有任何其他库可以在不使用 jQuery
想要进行一个简单的民意调查,甚至不需要基于 cookie,我不在乎投了多少票。有没有类似的插件或者简单的东西? 最佳答案 这是一个有用的教程 - 让我知道它是否适合您 using jQuery to
已结束。此问题正在寻求书籍、工具、软件库等的推荐。它不满足Stack Overflow guidelines 。目前不接受答案。 我们不允许提出寻求书籍、工具、软件库等推荐的问题。您可以编辑问题,以便
就目前情况而言,这个问题不太适合我们的问答形式。我们希望答案得到事实、引用资料或专业知识的支持,但这个问题可能会引发辩论、争论、民意调查或扩展讨论。如果您觉得这个问题可以改进并可能重新开放,visit
var FileBuff: TBytes; Pattern: TBytes; begin FileBuff := filetobytes(filename); Result := Co
我想要一个 vqmod xml 文件来添加一次上传多个图像的功能。身边有这样的事吗? 编辑:Opencart版本:2.1.0.1 最佳答案 最后我写了一个xml来添加到opencart 2.1.0.1
所以考虑这样的函数: public void setTemperature(double newTemperatureValue, TemperatureUnit unit) 其中Temperatur
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 要求我们推荐或查找工具、库或最喜欢的场外资源的问题对于 Stack Overflow 来说是偏离主题的,因为
我是 ggplot2 的新手,一直在尝试找到一个全面的美学列表。我想我理解它们的目的,但很难知道哪些可以在各种情况下使用(主要是几何图形?)。 Hadley 的网站偶尔会在各个几何图形的页面上列出可用
就目前情况而言,这个问题不太适合我们的问答形式。我们希望答案得到事实、引用资料或专业知识的支持,但这个问题可能会引发辩论、争论、民意调查或扩展讨论。如果您觉得这个问题可以改进并可能重新开放,visit
是否有任何 PHP 函数可以将整数转换为十万和千万? 900800 -> 9,00,800 500800 -> 5,00,800 最佳答案 由于您已在问题标签中添加了 Yii,因此您可以按照 Yii
使用 Clojure 一段时间后,我积累了一些关于它的惰性的知识。我知道诸如map之类的常用API是否是惰性的。然而,当我开始使用一个不熟悉的API(例如with-open)时,我仍然感到怀疑。 是否
我的项目需要一个像 AvalonDock 这样的对接系统,但它的最后一次更新似乎是在 2013 年 6 月。是否有更多...积极开发的东西可以代替它? 最佳答案 AvalonDock 实际上相当成熟并
我正在寻找一个可以逆转 clojure 打嗝的函数 所以 turns into [:html] 等等 根据@kotarak的回答,这现在对我有用: (use 'net.cgrand.enliv
我是一名优秀的程序员,十分优秀!