Foros del Web » Programando para Internet » Javascript »

duda con tinyMCE

Estas en el tema de duda con tinyMCE en el foro de Javascript en Foros del Web. Hola tengo una duda con tinyMCE lo quiero implementar en un textarrea pero tengo dudas de seguridad respecto a los ataques XSS, no se si ...
  #1 (permalink)  
Antiguo 09/07/2013, 05:46
 
Fecha de Ingreso: enero-2011
Mensajes: 1.150
Antigüedad: 13 años, 3 meses
Puntos: 10
duda con tinyMCE

Hola tengo una duda con tinyMCE lo quiero implementar en un textarrea pero tengo dudas de seguridad respecto a los ataques XSS, no se si el tinyMCE ya los evita por si solo, ya que es un lenguaje del lado del cliente, yo hice alguna prueba y creo que elimina todas las etiquetas de de programacion dejando solo el css y html pero me siguen quedando muchas dudas de seguridad, si alguien conoce bien el codigo y me puede aclarar mis dudas se agradece, un saludo.
  #2 (permalink)  
Antiguo 09/07/2013, 05:56
Avatar de 0123  
Fecha de Ingreso: noviembre-2012
Ubicación: Entre la consola, el coda y un poco de photoshop
Mensajes: 263
Antigüedad: 11 años, 5 meses
Puntos: 10
Respuesta: duda con tinyMCE

Hola azaz,

El tinyMCE no tiene nada que ver con eso, en mi opinión. Tal vez exista un plugin para evitar infecciones, pero no lo veo realista.

Debes limpiar con alguna expresion regular lo que te llegue en la variable POST, todo lo realizado en el navegador del cliente son "narajas de la china".

Por mucho tinyMCE que un usuario tenga que completar... al final siempre podras enviar una petición POST manualmente con el contenido que quieras, por lo tanto.... ni tan siquiera verian el editor.

Repito: valida toda la información que el usuario te envie, desconfia 100% de los usuarios.

:D

pd: llevo varias semanas editando un tinymce... y mira que es un codigo de un nivel increible... pero no llega a tanto como para evitar ataques...
  #3 (permalink)  
Antiguo 09/07/2013, 06:05
Avatar de Panino5001
Me alejo de Omelas
 
Fecha de Ingreso: mayo-2004
Ubicación: -34.637167,-58.462984
Mensajes: 5.148
Antigüedad: 20 años
Puntos: 834
Respuesta: duda con tinyMCE

Con javascript no podés evitar problemas de seguridad.
Del lado del servidor suelen usarse scripts como HTML Purifier cuando se trabaja con editores wysiwyg.
  #4 (permalink)  
Antiguo 09/07/2013, 08:21
 
Fecha de Ingreso: enero-2011
Mensajes: 1.150
Antigüedad: 13 años, 3 meses
Puntos: 10
Respuesta: duda con tinyMCE

Muchas gracias a los dos por vuestras respuesta probare el HTMLPurifier que me dice panino.
Saludos.

Etiquetas: html, tinymce
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 10:01.