- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个通过模板语言(在本例中为 jinja2)生成的 yaml 文件。这是一个简单的片段:
services_to_install:
{% for service in services if service.install -%}
- {{ service.name }}
{% endfor -%}
user_data: |
#! /bin/bash
set -o errexit
/usr/local/bin/ansible-playbook -i 127.0.0.1, -c local /tmp/ansible/playbook.yml --extra-vars 'app={{ app }}'
我知道,例如,如果我让 service.name
包含一个换行符,它可能会从它应该位于的列表中转义,并且可以编写任意 yaml 语法。所以我限制换行。
但是,我不知道所有其他可能存在的“代码注入(inject)”滥用(即编写任意 yaml 语法)。撇开可能在运行时创建对象的语言特定标签不谈,我还需要注意哪些其他事项?
换句话说,如何清理模板化 yaml 文件的输入,就像清理模板化 html 文件的输入一样?
附注我没有嫁给一个或另一个模板引擎,我对 yaml 语法更感兴趣。
EDIT 在我的示例中添加了一个 block 元素,因为我也使用它们。
最佳答案
最安全的做法是编写一个过滤器,对字符串进行转义并将其放在双引号中。 Here是 YAML 双引号标量样式的转义序列的完整列表。
话虽如此,如果您想将其写成普通(即不带引号的)标量,让我们看看什么是被禁止的:
某些字符可能不会开始普通标量,因此不能出现在开头。这些被称为 indicator characters并包括:
,
、[
、]
、{
、}
)'
,"
)!
、&
、*
)#
)%
)@
, `
)|
、>
、?
、:
、-
)。然而,?
, :
和 -
允许如果它们后面没有空格。一旦普通标量启动,大多数字符都是允许的。但是,一些字符将标记普通标量的结尾:
,
、[
、]
、{
、}
),但前提是您处于流式样式。:
) 如果后跟空格。#
) 如果前面有空格。请注意,虽然可以在标量中包含换行符(如果正确处理了缩进),但它们受制于 line folding。因此,如果您希望将其解析为相同的值,则需要在使用此样式之前对原始值应用转换。
在文档中,字符序列 ---
和 ...
可能永远不会出现在行的开头(它们在其他任何地方都很好)因为它们表示当前文档的结尾并且可能是新文档的开始。
普通标量没有转义机制,因此在它们可以表示的字符串方面受到限制。双引号标量是唯一能够表示所有可能字符串的表示形式,因此是您想要的。
选择是将字符串表示为普通标量还是带引号的标量通常是 YAML 实现的任务,因为决策制定很复杂并且有很多注意事项。如果您使用模板引擎生成 YAML,您可能无法访问所有信息来做出该决定——例如,当前缩进、状态(流式与 block 式)等。因此,为了安全起见,请使用过滤器转义特殊字符并使用双引号样式。
关于yaml - 将输入模板化到 yaml 文件中——我需要做什么清理工作?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42125994/
我有一个关于 JavaScript 语法的问题。实际上,我在自学 MEAN 堆栈教程时想出了编码(https://thinkster.io/mean-stack-tutorial#adding-aut
在我的书中它使用了这样的东西: for($ARGV[0]) { Expression && do { print "..."; last; }; ... } for 循环不完整吗?另外,do 的意义何
我已经编写了读取开关状态的代码,如果按 3 次 # 则退出。 void allkeypadTest(void) { static uint8_t modeKeyCount=0; do
因此,对于上周我必须做的作业,我必须使用 4 个 do-while 循环和 if 语句在 Java 中制作一个猜谜游戏。我无法成功完成它,类(class)已经继续,没有为我提供任何帮助。如果有人可以查
int i=1,j=0,n=10,k; do{ j+=i; i<<1; printf("%d\n",i); // printf("%d\n",12<<1); }while
此代码用于基本杂货计算器的按钮。当我按下按钮时,一个输入对话框会显示您输入商品价格的位置。我遇到的问题是我无法弄清楚如何获得 do ... while 循环以使输入对话框在输入后弹出。 我希望它始终恢
当我在循环中修改字符串或另一个变量时,它的条件是否每次都重新计算?或者在循环开始前一次 std::string a("aa"); do { a = "aaaa"; } while(a.size<10)
我刚刚写了这个,但我找不到问题。我使用代码块并编写了这个问题 error: expected 'while' before '{' token === Build finished: 1 errors
do { printf("Enter number (0-6): ", ""); scanf("%d", &Num); }while(Num >= 0 && Num 表示“超过”,<表
我有一个包含 10 个项目的 vector (为简单起见,所有项目都属于同一类,称其为“a”)。我想要做的是检查“A”不是 a) 隐藏墙壁或 b) 隐藏另一个“A”。我有一个碰撞函数可以做到这一点。
嗨,这是我的第二个问题。我有下表 |-----|-------|------|------| |._id.|..INFO.|.DONE.|.LAST.| |..1..|...A...|...N..|.
这个问题在这里已经有了答案: 关闭 12 年前。 Possible Duplicates: Why are there sometimes meaningless do/while and if/e
来自 wikibook在 F# 上有一小部分它说: What does let! do?# let! runs an async object on its own thread, then it i
我在 Real World Haskell 书中遇到了以下函数: namesMatching pat | not (isPattern pat) = do exists do
我有一个类似于下面的用例,我创建了多个图并使用 gridExtra 将它们排列到一些页面布局中,最后使用 ggsave 将其保存为 PDF : p1 % mutate(label2
当我使用具有 for 循环的嵌套 let 语句时,如果没有 (do (html5 ..)),我将无法运行内部 [:tr]。 (defpartial column-settings-layout [&
执行 vagrant up 时出现此错误: anr@anr-Lenovo-G505s ~ $ vagrant up Bringing machine 'default' up with 'virtua
# ################################################# # Subroutine to add data to the table Blas
我想创建一个检查特定日期格式的读取主机。此外,目标是检查用户输入是否正确,如果不正确,则提示应再次弹出。 当我刚接触编程时,发现了这段代码,这似乎很合适。我仍然在努力“直到” do {
我关注这个tutorial在谷歌云机器学习引擎上进行培训。我一步一步地跟着它,但是在将 ml 作业提交到云时我遇到了错误。我运行了这个命令。 sam@sam-VirtualBox:~/models/r
我是一名优秀的程序员,十分优秀!