0
私はたくさんのグッズを表示する「ダッシュボード」アプリケーションを引き継いだ。iframeを使用して、サードパーティのプロキシード部門のスクリプトからページの残りの部分を保護する
表示されるものの1つは、サードパーティのウェブページのコンテンツ(自分のコンテンツを自動更新する)によって作成されるdivです。 残念ながら、インポートされたサードパーティのWebページにあるJavaScriptは、そのページ上に表示されるページ全体に影響を及ぼす/更新します。
サードパーティのページのコンテンツを自分のページに表示する方法はありますか?それと同時に、サンドボックスしているページにアクセスしたり影響を与えないようにする方法はありますか?
私の質問のタイトルからわかるように、それは私が考えているものです。しかし、私はそこにそれ以上のものがあると思った。どうやらない。 – z5h
サードパーティのページに '
をdiv要素を置くことを示唆しています。
私はフレームがスクリプトを実行するのを防ぐ1つの方法しか知らない。 Chromeはこの方法をサポートしていません。 、:(CORS, X-Access-Control-Allowなど)のコードからスクリプトタグとイベントハンドラを取り除くあなたはクロスサイト制限を回避する方法を見つけた場合
。 :
すべてのスクリプトタグ、およびアルイベントハンドラは、このように取り除かれています。スペースで始まるすべての文字を、HTMLエンティティに置き換えられ、「上」が続きます。テキストは読み込み可能で、イベントリスナーは無効です。
最後のコードスニペットは、スクリプトタグとイベントハンドラを扱うことに注意してください。 Javaアプレットやフレームなどの外部オブジェクトは扱いません。より高度なサニタイズ機能については、other answerを参照してください。
出典
2011-09-15 18:13:06