我有一个包含此 sanitize() 代码的部分:
<%= sanitize comment.body,
:tags => %w(a b embed i img object p param),
:attributes => %w(allowfullscreen allowscriptaccess href name src type value) %>
我希望用户能够嵌入视频、链接、图片、使用斜体、粗体等。
这有多不安全,如果我把它放在实时网站上,我应该期待或准备处理什么?
注意:这是假设显然没有对输入进行消毒。
谢谢阅读。