olafmoriarty
Medlem
Foretrekker dere å gi brukerne deres en begrenset BBcode-løsning når de skriver ting på sidene deres (f.eks. kommentarer), eller godtar dere fullstendig HTML? Jeg har alltid brukt helt enkel BBcode med b, i, u, url og img, men vurderer å bytte til HTML-støtte, og lurer litt på hvordan dere har tenkt når dere har valgt dette.
Hovedgrunnen til at jeg har brukt bbcode i så mange år er selvsagt at det blir veldig mye enklere å vaske input på den måten. De to hovedgrunnene til at jeg nå vurderer å bytte, er a) at det gjør at brukerne kan bruke lister, lime inn youtube-filmer og sånne ting uten at jeg er nødt til å skrive funksjoner for dette, og b) at jeg tenker på å sette inn TinyMCE, som har BBcode-støtte, men den er ikke særlig god.
Må selvsagt fortsatt bruke heavy kodevasking for å hindre XSS og slikt, men ...
Hovedgrunnen til at jeg har brukt bbcode i så mange år er selvsagt at det blir veldig mye enklere å vaske input på den måten. De to hovedgrunnene til at jeg nå vurderer å bytte, er a) at det gjør at brukerne kan bruke lister, lime inn youtube-filmer og sånne ting uten at jeg er nødt til å skrive funksjoner for dette, og b) at jeg tenker på å sette inn TinyMCE, som har BBcode-støtte, men den er ikke særlig god.
Må selvsagt fortsatt bruke heavy kodevasking for å hindre XSS og slikt, men ...