الأمن على رمز البريد

مرحباً ديسكورس،
تعديل: اعتدت نشر سؤالي تحت Posting code or preformatted text.

في نسخة ديسكورس المستضافة ذاتيًا، لدينا جدار حماية للتطبيقات على الويب (WAF) أمام التثبيت. لديه قواعد أكثر صرامة بشكل افتراضي والتي تمنع أحيانًا المستخدمين من نشر التعليمات البرمجية المنسقة. على سبيل المثال، التعديلات التي تحتوي على /etc/init.d تُعتبر مشكلة أمنية. سؤالي هو كيف تضمن ميزة النص المنسق نفسها أي نوع من التعليمات البرمجية XSS أو الهجمات. أو كيف تحمي نواة ديسكورس التعليمات البرمجية المقدمة لتجنب المشكلات الأمنية؟ هل أنا آمن للسماح بجميع المشاركات التي تحتوي على مقتطفات التعليمات البرمجية، حتى أتمكن من ضبط قواعد WAF؟

/etc/init.d/aaa.local Compatibility

شكراً!

إعجاب واحد (1)

يحمي Discourse من هجمات XSS في المنشورات باستخدام طبقات متعددة من الحماية.

بما في ذلك:

  • CSP
  • مكتبة خاصة تسمح فقط بمرور علامات محددة
  • معالجة لغة ماركداون (التحويل من MD → HTML) في بيئة معزولة.

نحن نتعامل مع قضايا الأمان بجدية بالغة، يمكنك قراءة المزيد عنها على: HackerOne

لا ينبغي لجدار حماية التطبيقات الخاص بك (WAF) القيام بأي حظر من هذا القبيل.

5 إعجابات