Prevent Cross Site Scripting (XSS)

shogo(68)
Published in
#jp-dev
Words
130
Reading
1 min
Listen
Play
7y

Cross site scripting.png

こんにちは、 shogo@shogoです。

WEBアプリケーションを開発していて、気になるのがSecurityです。

Steemアプリケーション開発においては、XSS攻撃を頭に入れておいた方がよいかもしれません。

プレゼンテーション1.png

Steemブロックチェーンから投稿を取得して、動的にHTMLを生成する場合、Sanitize (HTMLタグを限定する)してあげた方が良いです。

marked.jsを利用している場合は、以下のような感じでサニタイズすることができます。

marked(result.body, {sanitize: true})

しかし、この方法だと記事の表示に必要なタグも禁止されてしまう場合があるので、新たにコードを追加します。

簡単なのは、以下のようなライブラリを使うことですね。

https://github.com/punkave/sanitize-html


Steemit.comの記事表示では、scriptタグは表示されないようになっていました。

しかしjavascriptコードを埋め込む方法は色々あるので、最低限の対策は必要そうです。

間違っている点がございましたら、教えて頂けると嬉しいです!

steemgif.gif

Prevent Cross Site Scripting (XSS) | Ecency