我正在使用 Rails 3.2.x,并且查看了以下代码。
<%= order.address.address_array.join('<br />').html_safe %>
address 是 address1、address2、城市名称、州名、国家名称和邮政编码的数组 - 标准的东西。
由于我将内容标记为html_safe
用户输入<script>something</script.
城市名称,因此将执行该 JavaScript 代码。
什么是用换行符显示地址而不暴露安全问题的干净方法。