Toon posts:

SPAW WYSIWYG

Pagina: 1
Acties:

Verwijderd

Topicstarter
Weet iemand of er serieuze veiligheids issues zijn bij het gebruik van de SPAW WYSIWYG editor
Ik gebruik hem nu een tijdje op mijn site en ben er erg tevreden over maar vraag me af of en hoe ik hem kan beveiligen tegen scriptkiddies. Moet ik de code die nu naar mijn MySQL database gestuurd wordt controleren en eventueel vervangen met regexp o.i.d.

Alvast bedankt.

  • Xandrios
  • Registratie: Februari 2001
  • Laatst online: 17:08
Is het niet diegene die programmeerd die op de security moet letten?

Deze WYSIWYG editor doet toch niets anders dan bijv. dreamwaver dat doet?

  • Naj_Geetsrev
  • Registratie: Oktober 2002
  • Laatst online: 21-07-2025
Mischien ff op zoek naar exploids o.i.d.

Als je binnen een half uur tot een uur nix vindt dan is het waarschijnlijk goed beveiligt :)

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 15:58
Cutebritney schreef op 27 July 2003 @ 13:55:
Deze WYSIWYG editor doet toch niets anders dan bijv. dreamwaver dat doet?
Deze is web-based.

Verwijderd

Topicstarter
Naj_Geetsrev schreef op 27 juli 2003 @ 13:57:
Mischien ff op zoek naar exploids o.i.d.

Als je binnen een half uur tot een uur nix vindt dan is het waarschijnlijk goed beveiligt :)
Ik heb gezocht maar kan niks vinden. Ook niet op de forums van sourceforge waar het project loopt. Waarschijnlijk is de beveiliging hetzelfde als ieder ander text veld in PHP/HTML. Maar, wat is een goede manier om tekstinvoer in een text veld te controleren op scripts etc. of hoe spijker je hem dicht.
Iets in de trant van toegestane html = <a> <p> <br> etc.
Wat sta je toe?

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 15:58
<? en <% zijn iig dingen die je niet moet toestaan lijkt me.

Misschien <script> ook niet.

  • whoami
  • Registratie: December 2000
  • Laatst online: 21-08 22:54
Ik zorg er liever voor dat ik mijn data HtmlEncode als ik die uit de DB haal, dan dat ik ze ge-encoded in m'n database zet.

Zie ook hier:
[rml][ Alg] Safe Code part II - SQL en HTML injection tegengaan[/rml]

[ Voor 13% gewijzigd door whoami op 27-07-2003 16:14 ]

https://fgheysels.github.io/


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
ddc schreef op 27 July 2003 @ 14:56:
Misschien <script> ook niet.
En "< script>", "<ScRipT>", of "<&123;cript>"? (ASCII code voor s verzonnen)

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

K'moet zeggen deze zeer er bijzonder knap uit op de screenshots.
Zijn er toevallig cross-browser alternatieven die dit benaderen?

If it ain't broken it doesn't have enough features


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
Apache schreef op 27 July 2003 @ 19:17:
K'moet zeggen deze zeer er bijzonder knap uit op de screenshots.
Zijn er toevallig cross-browser alternatieven die dit benaderen?
Hoezo cross-browser? Onder Mozilla 1.4 doet 'ie helemaal niets. (Dat geldt trouwens voor al die RichtText editors.) Of bedoel je met je vraag of er alternatieven zijn die CrossBrowser zijn?

Er bestaan wel editors op basis van JavaScript en CSS en die werken waarschijnlijk ook wel onder (sommige?) alternatieve browsers. Ik betwijfel echter of ze zo gelikt eruit zien en zo prettig werken als deze, die gebruik maakt van MSIE-only features. Overigens zijn er wel meerdere van dit soort MSIE editors.

De basis van hoe je zo'n ding zelf zou kunnen maken, wordt onder andere in dit artikel besproken: Building a WYSIWYG HTML Editor Part 1/2. Uiteraard wordt de gedurende het artikel ontwikkelde code ter beschikking gesteld. Dat werkt al met al best aardig; het komt er ongeveer zo uit te zien:
Afbeeldingslocatie: http://www.devarticles.com/images/htmle_10.gif

Leuk allemaal, natuurlijk, maar wat heb je aan zo'n oplossing als Microsoft stopt met de ontwikkeling van Internet Explorer en de distributie op alternatieve platforms als MacOS opgeeft. Je zou er verstandiger aan doen te investeren in een oplossing die gebaseerd is op een project met toekomst, zoals KHTML of Mozilla. Hoewel met Mozilla's XUL en de standaard HTML editor componenten ook mooie editors in elkaar te draaien zijn, is het beste plan natuurlijk het gebruik van standaarden bij de implementatie van je editor. Dan heb je een redelijke kans dat je editor onder een groot aantal browers werkend te krijgen is.

[ Voor 68% gewijzigd door Soultaker op 27-07-2003 19:43 ]


Verwijderd

Klopt, maar hoe groot is de kans dat Microsoft stopt met die ontwikkeling? Lijkt me te verwaarlozen, toch? Ik weet niet hoeveel procent van de computergebruikers draait IE.

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:14

Bosmonster

*zucht*

Het grote voordeel van SPAW als ik het zo bekijk is dat ie alles omzet naar enigszins redelijke html. Probleem van het MSHTML component is dat het dus allemaal Javascript is en dus heel makkelijk te manipuleren. Stel dat jij een bepaalde tag uitzet, dan is die door iemand die een beetje javascript kent heel gemakkelijk alsnog te gebruiken.

Wat betreft serverside dingen maakt het niet zoveel uit (het wordt maar in de site ge'echod waarschijnlijk, niet uitgevoerd :P). Beste is om er voor je het opslaat ff een strip_tags overheen te gooien en alleen die paar tags over te houden die je toe wilt staan.

Persoonlijk vond ik deze editor irriterend traag overigens. Zelfs op een flinke PC.
Leuk allemaal, natuurlijk, maar wat heb je aan zo'n oplossing als Microsoft stopt met de ontwikkeling van Internet Explorer en de distributie op alternatieve platforms als MacOS opgeeft. Je zou er verstandiger aan doen te investeren in een oplossing die gebaseerd is op een project met toekomst, zoals KHTML of Mozilla. Hoewel met Mozilla's XUL en de standaard HTML editor componenten ook mooie editors in elkaar te draaien zijn, is het beste plan natuurlijk het gebruik van standaarden bij de implementatie van je editor. Dan heb je een redelijke kans dat je editor onder een groot aantal browers werkend te krijgen is.
NOFI, maar dit is echt BS :P Mozilla heeft minder toekomst dan IE (dat leek me toch wel duidelijk, zeker nu AOL de hoop ook al opgegeven heeft en Mozilla alleen verder moet). Bovendien werken dit soort dingen uberhaupt al niet op de Mac-IE, maar alleen onder IE5.5+ op Windows. 5.0 kun je ook nog wel werkende krijgen, maar die heeft te veel CSS gebreken om het geheel enigszins degelijk in elkaar te kunnen zetten.

Dit soort dingen worden 9 van de 10x gebruikt voor CMS'en en klanten van CMS'en gebruiken 9 van de 10 keer IE. Een IE-only oplossing is dus alles behalve een slechte keuze in dit geval ;)

En waar halen mensen het toch vandaan dat MS zou stoppen met de ontwikkeling van IE :? Omdat ze IE7 niet meer los willen gaan leveren ofzo? Want voor zover ik weet is dit ook al gezegd met IE5 en 6 ;) En die zijn achteraf toch echt los verkrijgbaar... zie het als een marketingtruc.. en aan je reactie te zien trappen er nog genoeg mensen in..

[ Voor 57% gewijzigd door Bosmonster op 28-07-2003 09:37 ]


  • jurri@n
  • Registratie: Maart 2000
  • Laatst online: 21-08 12:49
HTMLarea 2.0 werkt zowel in Mozilla als Internet Explorer... was alleen nog niet 'sta'ble'verklaart geloof ik...

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:14

Bosmonster

*zucht*

Mozilla 1.3+ ondersteunt inderdaad een MSHTML-kopie in de vorm van Midas. (http://www.mozilla.org/editor/) Jammergenoeg is deze nog niet echt 'af' en dus nog niet echt bruikbaar.

Verwijderd

Topicstarter
Bosmonster schreef op 28 July 2003 @ 09:31:
Wat betreft serverside dingen maakt het niet zoveel uit (het wordt maar in de site ge'echod waarschijnlijk, niet uitgevoerd :P). Beste is om er voor je het opslaat ff een strip_tags overheen te gooien en alleen die paar tags over te houden die je toe wilt staan.

Persoonlijk vond ik deze editor irriterend traag overigens. Zelfs op een flinke PC.
Ik wil inderdaad met strip_tags alles wat niet is toegestaan eruit halen alleen wordt het een hele waslijst met tags die je wel wilt toestaan. En wat is een goede oplossing voor bijvoorbeeld uitvoeren van javascript bij onMouseOver events. Moet je die met ereg_replace eruit halen o.i.d.?

Snelheid is niet echt belangrijk, gebruikersgemak wel aangezien mijn gebruikers allemaal IE > 5.5 gebruiken maakt het niet uit dat het onder Mozilla niet werkt. Hoewel het natuurlijk een goede ontwikkeling zou zijn als dit soort apps ook daaronder zouden werken :P.

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
Verwijderd schreef op 28 July 2003 @ 09:13:
Klopt, maar hoe groot is de kans dat Microsoft stopt met die ontwikkeling? Lijkt me te verwaarlozen, toch? Ik weet niet hoeveel procent van de computergebruikers draait IE.
Microsoft stopt met standalone-versies Internet Explorer

En dan moet iedereen maar direct upgraden? Windows gebruikers zijn notaire niet-upgraders (ik gebruik zelf ook nog met veel plezier Windows 2000), al is 't alleen maar om de licentiekosten die met een upgrade gepaard gaan.

Verder valt het aantal IE gebruikers ook nog wel mee:

Internet Explorer heeft de browserstrijd nog niet gewonnen
Bosmonster schreef op 28 juli 2003 @ 09:31:
NOFI, maar dit is echt BS :P Mozilla heeft minder toekomst dan IE (dat leek me toch wel duidelijk, zeker nu AOL de hoop ook al opgegeven heeft en Mozilla alleen verder moet).
Microsoft stopt met Internet Explorer voor Macintosh
De opgegeven reden hiervoor was de ondersteuning van Apple voor Safari, een KHTML based browser. Laat KDE nu ook een van de grootste desktop environments zijn voor X; met de steun van Apple is de KHTML engine al ontzettend vooruit gegaan en het zou me niets verbazen als KHTML (en daarmee een browser als Konqueror onder Linux/UNIX en Safari onder MacOS) Internet Explorer voorbij gaan streven in kwaliteit.
"Mac enthusiasts have been raving about Safari since it first came out," said Jonathan Bennett of the technology site, ZDNet. "They say it's the fastest, best browser available for Mac OS and it looks like it's a winner so far."
Natuurlijk is Mozilla al een stuk verder qua features (en vooral qua backward compatibility) en wordt er voor de 1.5 hard gewerkt aan grotere stabiliteit en snelheid. Wat betreft CSS en DOM implementatie is Mozilla sowieso al een stuk verder dan Microsoft Internet Explorer. Qua technologie heeft Internet Explorer dus concurrenten zat.
En waar halen mensen het toch vandaan dat MS zou stoppen met de ontwikkeling van IE :? Omdat ze IE7 niet meer los willen gaan leveren ofzo? Want voor zover ik weet is dit ook al gezegd met IE5 en 6 ;) En die zijn achteraf toch echt los verkrijgbaar... zie het als een marketingtruc.. en aan je reactie te zien trappen er nog genoeg mensen in..
Dat is wel een hele slimme marketting truc, om de wereld te laten geloven dat er geen toekomst in je product zit, waadoor ICT'ers bedrijven gaan adviseren om zich op andere producten te richten. En dan - werkelijk geniaal! - kom je later alsnog met een nieuwe versie en dan gaan al die mensen hun goedwerkende systeem weer vervangen, natuurlijk! :o

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:14

Bosmonster

*zucht*

Geen idee wat IE voor MAc met dit alles te maken heeft.. dat was sowieso al een ondergeschoven kindje. KHTML bestaat uberhaupt nog niet op Windows.. dus die zie ik niet zosnel iets 'veroveren' ;)

Met IE5 is ook al gezegd dat die waarschijnlijk Win2K only zou zijn en dus niet voor het Win9x platform zou uitkomen. Resultaat: Kwam er toch, maar zorgde voor een hoop geruchten. IE6 zou alleen voor WinXP uitkomen. Resultaat: Kwam er toch, maar zorgde voor een hoop geruchten. IE7 zou alleen voor Win?? uitkomen. Resultaat: geen idee, maar in ieder geval een hoop geruchten ;)

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
Bosmonster schreef op 28 July 2003 @ 13:49:
Geen idee wat IE voor MAc met dit alles te maken heeft.. dat was sowieso al een ondergeschoven kindje. KHTML bestaat uberhaupt nog niet op Windows.. dus die zie ik niet zosnel iets 'veroveren' ;)
Dat zie ik inderdaad ook nog niet heel binnenkort gebeuren, maar feit is wel dat er al een tijdje gewerkt wordt aan een port naar Windows. Als die port de ontwikkeling van de rest van KHTML bijhoudt, dan kan het opeens heel snel gaan.

Sowieso heeft KHTML nog wel wat problemen (vooral met backward compatibility met oudere versies van Internet Explorer en Netscape Navigator, waar sommige sites zich nog op baseren, en waar Mozilla een "quirks mode" voor heeft), maar dat geldt ook voor Mozilla en Internet Explorer. Om te stellen dat Internet Explorer de enige browser van belang is, vind ik overdreven, zeker vanuit technisch oogpunt.

Ik vind het niet verantwoord of van solide beleid getuigen om te kiezen voor oplossingen die niet officieel ondersteund worden en niet gestandaardiseerd zijn. Ik zou zelf dus nooit voor een IE-only oplossing kiezen. Dan nog liever een Mozilla-only oplossing (gebaseerd op XUL, bijvoorbeeld) omdat Mozilla wel actief ontwikkeld, vrij beschikbaar en portable is. Internet Explorer draaien is voor veel gebruikers simpelweg geen optie.
Met IE5 is ook al gezegd dat die waarschijnlijk Win2K only zou zijn en dus niet voor het Win9x platform zou uitkomen. Resultaat: Kwam er toch, maar zorgde voor een hoop geruchten. IE6 zou alleen voor WinXP uitkomen. Resultaat: Kwam er toch, maar zorgde voor een hoop geruchten. IE7 zou alleen voor Win?? uitkomen. Resultaat: geen idee, maar in ieder geval een hoop geruchten ;)
Accoord; wat er precies gaat gebeuren weten we dus nog niet. Toch kan ik me moeilijk voorstellen dat het verspreiden van deze geruchten een marketing truc zou zijn. Of het doel zou de koppelverkoop van een nieuwe Windows versie moeten zijn.

Verwijderd

jurri@n schreef op 28 July 2003 @ 09:35:
HTMLarea 2.0 werkt zowel in Mozilla als Internet Explorer... was alleen nog niet 'sta'ble'verklaart geloof ik...
Het is de 3.0 (alpha) versie: http://www.interactivetools.com/products/htmlarea/

Dit topic is mss ook nog in interessant leesvoer: GPL javascript online wysiwyg editor?

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
Die ziet er ook wel heel netjes uit! Alleen jammer dat de popup windows in Mozilla te klein zijn voor hun inhoud...

Verwijderd

Soultaker schreef op 28 July 2003 @ 14:49:
Die ziet er ook wel heel netjes uit! Alleen jammer dat de popup windows in Mozilla te klein zijn voor hun inhoud...
idd maar dat is (makkelijk) aan te passen

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 01:56
Verwijderd schreef op 28 July 2003 @ 14:59:
idd maar dat is (makkelijk) aan te passen
Ja inderdaad, het is dan ook een beta, maar het viel me gewoon even op. :)
Pagina: 1