質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.35%
Django

DjangoはPythonで書かれた、オープンソースウェブアプリケーションのフレームワークです。複雑なデータベースを扱うウェブサイトを開発する際に必要な労力を減らす為にデザインされました。

Q&A

解決済

2回答

2506閲覧

django-summernoteのセキュリティについて

yukoishii

総合スコア16

Django

DjangoはPythonで書かれた、オープンソースウェブアプリケーションのフレームワークです。複雑なデータベースを扱うウェブサイトを開発する際に必要な労力を減らす為にデザインされました。

0グッド

0クリップ

投稿2020/04/17 22:39

簡単に強調やリンクを貼れるように、django-summernoteを使用したいと思っています。
そこで気になったのですが、表示する際に{{ 〜〜| safe }}としたときのセキュリティは大丈夫なのでしょうか。

管理者である自分のみが使うのであれば問題はないと思うのですが、
今回は一般ユーザーも投稿可能にしたいと思っています。
XSSを防ぐためにも、safeを使うのは最低限にするべきだとわかっているのですが、safeを使う以外の表示方法がわかりません。

##質問
・多くのユーザーが文章を投稿するアプリで、django-summernoteを使うとsafeタグを使わないといけないのか
・djangoで安全性を保ったまま、強調などの装飾をする良い方法があるか
以上の2点が質問です。よろしくお願いします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

面白いライブラリがあるのですね。

GitHubのIssuesにインジェクション対策が掲載されていました。
Injection Vulnerability #391

python

1import bleach 2from django import forms 3 4from django_summernote.widgets import SummernoteWidget 5 6ALLOWED_TAGS = [ 7 'a', 'div', 'p', 'span', 'img', 'em', 'i', 'li', 'ol', 'ul', 'strong', 'br', 8 'h1', 'h2', 'h3', 'h4', 'h5', 'h6', 9 'table', 'tbody', 'thead', 'tr', 'td', 10 'abbr', 'acronym', 'b', 'blockquote', 'code', 'strike', 'u', 'sup', 'sub', 11] 12 13STYLES = [ 14 'background-color', 'font-size', 'line-height', 'color', 'font-family' 15] 16 17ATTRIBUTES = { 18 '*': ['style', 'align', 'title', ], 19 'a': ['href', ], 20} 21 22class HTMLField(forms.CharField): 23 def __init__(self, *args, **kwargs): 24 super(HTMLField, self).__init__(*args, **kwargs) 25 self.widget = SummernoteWidget() 26 27 def to_python(self, value): 28 value = super(HTMLField, self).to_python(value) 29 return bleach.clean( 30 value, tags=ALLOWED_TAGS, attributes=ATTRIBUTES, styles=STYLES)

投稿2020/04/18 00:48

hasami

総合スコア1277

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yukoishii

2020/04/18 00:54

まさに欲しかった内容でした! 僕自身が詳細に調べればよかったことで申し訳ないですが、本当に助かりました。 ありがとうございます!
hasami

2020/04/18 01:09

すみません。よく調べたら上記のコードはマージされていました。 settingsでデフォルトのALLOWED_TAGSを編集すれば良いみたいです。
guest

0

例えばですが、formの方で、「<script>が含まれていたらエラーにする」といったチェックを入れるという方法もあるかと思います。

投稿2020/04/17 23:03

ak_suzuki

総合スコア194

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.35%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問