Postleitzahl-Sicherheit

Hallo Discourse,
Bearbeiten: Ich habe meine Frage unter Posting code or preformatted text gepostet.

In meiner selbst gehosteten Discourse-Installation haben wir eine WAF vor der Installation. Diese hat standardmäßig strengere Regeln, die Benutzer manchmal daran hindern, formatierten Code zu posten. Zum Beispiel wird die Bearbeitung von /etc/init.d als Sicherheitsproblem eingestuft. Meine Frage ist, wie die Funktion für vorformatierten Text selbst XSS oder Angriffe durch Code sicherstellt. Oder schützt der Discourse-Kern den eingereichten Code und vermeidet Sicherheitsprobleme? Bin ich sicher, alle Beiträge mit Code-Snippets zuzulassen, damit ich die WAF-Regeln anpassen kann?

/etc/init.d/aaa.local Kompatibilität

Danke!

1 „Gefällt mir“

Discourse schützt vor XSS in Beiträgen durch mehrere Schutzschichten.

Dazu gehören:

  • CSP
  • Spezielle Bibliothek, die nur bestimmte Tags zulässt
  • Markdown-Verarbeitung (Konvertierung von MD → HTML) in einer Sandbox.

Wir nehmen Sicherheitsprobleme äußerst ernst. Weitere Informationen finden Sie unter: HackerOne

Ihre WAF sollte keine solchen Blockierungen vornehmen müssen.

5 „Gefällt mir“