我正在构建一个 webmail,它必须能够显示 html 电子邮件。但是如何在不丢失 html 格式的情况下防止 xss 和类似的攻击呢?
在 gmail 中,当我收到一些来自 Twitter 的电子邮件时,它们的格式很好。我在追求这样的东西。
Html5 支持sandbox
iframe 的属性,这似乎解决了我的问题,但它的支持很差。我需要一个适用于现代浏览器的解决方案,但在旧浏览器中不会变得不安全。这在旧浏览器中根本不起作用是可以接受的,但它不会变得不安全。它应该在 IE9 及更高版本中工作。
我有哪些选择?