Безопасный WYSIWYG

Andykalinin

Новичок
Автор оригинала: white phoenix
Andykalinin
если было бы можно, тогда бы он не был бы из этой оперы.
После какого слова смеяться?

-~{}~ 11.12.05 07:06:

И кстати в моих словах не было фразы о том что вопрос не из этой оперы ;)
 

white phoenix

Новичок
Andykalinin
смеяться можно и без слов вовсе, было бы желание.
> И кстати в моих словах не было фразы о том что вопрос не из этой оперы
я и не утверждал обратного.
 

Spear

почемучка
Popoff
проверьте ссылочки, пожалуйста, на закачку библиотеки - не качается :(
404 еррор
 

zarus

Хитрожопый макак
Можно взять редактор SPAW. У него есть 2 режима - редактор (wysiwyg) и конструктор (чистый html). Сам редактор не работает с BB-кодами (но можно и свое написать). Любые введенные данные в режиме редактора обрабатываются с помощью htmlspecialchars. Если закрыть обычным пользователям режим конструктора, то получается "вполне" безопасный редактор.
Естественно, что лучше к нему "прикруть" библиотку PEAR::safe_html. Тогда получится дикий мастодонт, который будет долго грузиться, и будет дико безопасным. Но ради призрачной безопасности можно и пожертвовать.

з.ы. У меня на сайте стоит SPAW с самопальной проверкой вводимых данных и предварительной модерацией. В общем-то доступ к добавлению новостей свободен для зарегистрированных пользователей. Но даже при высокой посещаемости, желающих писать новости, не говоря уже о хакерах с пресловутым xss - не так уж и много. Вообще, любые проблемы с безопасностью - это на 90% вопрос организационный, и на 10% - технический.
Как говорил наш преподаватель по Информационной безопасности: "Взлом - это лишь вопрос денег и времени. Все, что мы реально можем - это сделать взлом невыгодным занятием."
 

Spear

почемучка
Popoff
а где можно почитать как использовать фильтр? Я на форуме у вас смотрел - не нашел.
Спасибо :)
 

vitus

мимо проходил
Вапрос вот в чем безопасно ли будет в форму на сайте (публичную) вставить редактор? Просто я где-то слышал что это очень не безопасно...
- это чушь - любой редактор не опаснее любого другого элемента формы, - всю дату НЕОБХОДИМО обрабатывать на сервере прежде чем отдавать клиенту.
 

Andykalinin

Новичок
Автор оригинала: vitus
- это чушь - любой редактор не опаснее любого другого элемента формы, - всю дату НЕОБХОДИМО обрабатывать на сервере прежде чем отдавать клиенту.
Спасибо, именно это меня и интересовало ;)
 
Сверху