• [^] # Re: Ruby pour les nuls

    Posté par (site web personnel) . En réponse au journal XSS. Évalué à 3.

    C'est inutile d'échapper tout le temps la donnée si elle peut l'être qu'une seule fois au moment de la sauvegarde.

    Il faut quand même faire attention aux utilisations futures. Les méthodes pour échapper un contenu ne sont pas les mêmes pour une sortie en HTML, un flux RSS ou ATOM ou si le contenu va se retrouver dans javascript ou JSON (cas d'un widget exportable par exemple). C'est aussi une mauvaise idée que de vouloir échapper les < et > d'un identifiant (la personne serait obligée de taper l'entité HTML correspondante pour s'identifier).

    C'est pour l'optimisation.

    Je n'ai pas fait ça pour optimiser le temps CPU mais pour éviter de dupliquer la logique d'échappement entre la vue normale en HTML et les mises à jour envoyées via le daemon Board.