Loading
Introdução ao B2C Commerce
Índice
Selecionar filtros

          Sem resultados
          Sem resultados
          Aqui estão algumas dicas de pesquisa

          Verifique a grafia das palavras-chave.
          Tente utilizar termos mais genéricos.
          Selecione menos filtros para ampliar sua pesquisa.

          Pesquisar em toda a Ajuda do Salesforce
          Script entre sites no B2C Commerce

          Script entre sites no B2C Commerce

          O Cross-site Scripting (XSS) permite que os invasores injetem JavaScripts do lado do cliente em uma página da Web visualizada por um usuário visado. Para impedir ataques maliciosos por meio da manipulação de conteúdo, você deve encriptar adequadamente todo o conteúdo fornecido pelo usuário.

          Por exemplo, preste bastante atenção com o uso de modelos ISML (Internet Store Markup Language) e das Script APIs do Salesforce B2C Commerce quando lidar com dados inseridos pelo usuário.

          Com os modelos de ISML, é possível imprimir valores de variáveis de duas maneiras. Você pode usar ${...} e substituir as reticências pela variável a ser exibida ou você pode usar a tag <isprint>.

          Se você usa uma expressão de script como ${pdict.ProductSearchResult.searchPhrase} em um modelo ISML, onde o tipo de conteúdo é definido como a seguir, o resultado do script é automaticamente encriptado como HTML.

          <iscontent type="text/html" charset="UTF-8" compact="true">...</iscontent>

          No entanto, se você usa a mesma expressão em um modelo ISML incluído via <isinclude template="> e nenhum tipo de conteúdo está definido no trecho de código ISML incluído, o B2C Commerce assume que o tipo de conteúdo é text/plain e a criptografia HTML não se aplica. Isso é inconsistente e pode gerar problemas de XSS.

          Para corrigir isso, você deve definir explicitamente o tipo de conteúdo ou usar <isprint value="{}"/> para garantir que você codifice o HTML resultante.

          Veja aqui um exemplo de tag <isprint> insegura.

          <isprint value="${pdict.ProductSearchResult.searchPhrase}"/>

          Não use criptografia HTML para cenários. A tag isprint tem um atributo de criptografia para encriptar dados inseridos pelo usuário. Veja aqui um exemplo de como usar uma tag <isprint> segura.

          <isprint value="${pdict.ProductSearchResult.searchPhrase}" encoding="jshtml"/>

          Em resumo, use somente a criptografia apropriada para seu respectivo contexto.

           
          Carregando
          Salesforce Help | Article