我有一个小部件,客户端网站使用 iframe 嵌入。我希望客户能够如下指定css类,其中widgetStyle是通过url提供的,比如http://acme.widget.com/#/widgetStyle
<body data-bind="attr: { 'class': widgetStyle }">
<!-- Content -->
</body>
我的问题是:这安全吗?是否保证淘汰赛可以正确逃脱以避免 XSS 等?在所有浏览器中都安全吗?
我有一个小部件,客户端网站使用 iframe 嵌入。我希望客户能够如下指定css类,其中widgetStyle是通过url提供的,比如http://acme.widget.com/#/widgetStyle
<body data-bind="attr: { 'class': widgetStyle }">
<!-- Content -->
</body>
我的问题是:这安全吗?是否保证淘汰赛可以正确逃脱以避免 XSS 等?在所有浏览器中都安全吗?