想了一下 为避免又有新警察出来 还是回个文好了
刚刚看了一下svlist 发现有人植入了javascript然后说是漏洞 :(
其实这情况在开放描述字段可以使用html时我就预想过了 但考量资料填写的弹性后我决定
开放 这样sv可以有更多demo的弹性 事实上也有某些sv将这字段用得出乎我意料之外
通常管理者在登录sv info时合理使用一些语法我是不介意 (甚至还有overwrite css)
这样低调使用一来我省下帮忙处理多媒体的麻烦(要我帮忙上传icon? yt影片? 别闹了)
二来临时sv有特殊状况 还可以靠些偏门修正回来
但是直接大剌剌在网页alert讯息就很over了
首先 很多sv资料登录者都知道可以这样搞 所以如果说是要提醒而插入js 显然是没搞
清楚状况 或是说可能是第81354915个知道可以插js的使用者
再来 提醒方式有很多 高调贴个alert给所有浏览者看却绝对是下策 一个告诉大家有洞
快来挖的概念?
之前有人跟我讨论关于svlist的事情 有两个方式 都不会影响到其他人
1. ptt寄信
2. 在desc内插 comment
我现在大概一星期才会看一下svlist 这段时间其他人要看多少次被内插的"神奇"alert?
根据上面原因 目前的处置如下
1. 把插入js的sv关闭, 等待有人解释插入理由
2. desc的html功能 要插入方式太多了 与其这样只能html全禁 但其他有使用的sv大概会
恨某人一阵子吧 所以目前仍不做更动 我相信当大部分伺服主都知道什么该做或不该做
但如果还是有滥用情节 最严重情况就是将所有网页移除.. 希望不要走到这步 :Q