Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

142
Visualizações
HTML: ¿deshabilitar las etiquetas <script> agregadas dinámicamente?

Nunca pensé en preguntar esto, pero trabajo en un producto de seguridad, por lo que implementamos una protección bastante estricta contra XSS:

  • No permitimos < y > en la entrada del usuario tanto del lado del servidor como del lado del cliente
  • Si el usuario logra realizar una solicitud que contenga cualquiera de esos caracteres, el servidor deshabilitará su cuenta y dejará una advertencia para un administrador.
  • Angular también desinfecta el contenido interpolado antes de inyectarlo en el DOM

Todo esto es genial y elegante, excepto que daña la experiencia de usuario y es malo para el rendimiento. Seguramente, SEGURAMENTE, hay una manera de decirle al navegador que NO ejecute las etiquetas <script> agregadas después del análisis inicial del documento, ¿verdad? Usamos un flujo de trabajo integrado moderno y cualquier carga diferida de JavaScript se realizará a través de llamadas de import("/some/js/module") que se vuelven a basar en el paquete, pero nunca recibirán un valor dinámico en tiempo de ejecución.

Incluso si no hay una forma de decirle directamente al navegador que no se ejecute dinámicamente (mediante JS después de cargar la página) etiquetas <script> , ¿existe un flujo de trabajo probado y verdadero para renderizar, por ejemplo, Markdown + subconjunto HTML producido por el usuario? contenido en iframes? Estoy familiarizado con los iframes a un alto nivel, pero me refiero a que el documento/página principal puede manipular el contenido DOM del iframe o algo así, incluso si agrega una etiqueta <script> dentro del iframe, el código del script no tendrá acceso al entorno JS del documento principal?

En realidad, sería genial como una forma de espacio aislado para mostrar el contenido del usuario porque podrían incluir intencionalmente un script y crear un pequeño widget interactivo para que otros usuarios se metan, en teoría (tal vez una antifunción en la práctica).

about 4 years ago · Juan Pablo Isaza
1 Respostas
Responde à pergunta

0

Puedes hacerlo con CSP (Política de seguridad de contenido)

https://developers.google.com/web/fundamentals/security/csp#inline-code-considered-dañino

Ejemplo: Permitir solo:

 <script nonce="EDNnf03nceIOfn39fn3e9h3sdfa"> // Some inline code I can't remove yet, but need to asap. </script>

con

 Content-Security-Policy: script-src 'nonce-EDNnf03nceIOfn39fn3e9h3sdfa'

Comience bloqueando todo con:

 default-src 'none'
about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda