You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Dans les blocs de contribution qui acceptent du markdown (jeux de données/bouquets) on peut ajouter de nombreux éléments problématiques. Les scripts/iframe semblent être filtrés par le parser.
Par exemple, il est possible d'ajouter :
un autre h1 (déjà défini "en dur")
des images externes (potentiellement très lourdes)
des vidéos (idem)
des liens externes (potentiellement malveillants mais sûrement utiles?)
des formulaires (idem)
etc.
The text was updated successfully, but these errors were encountered:
A traiter coté datagouv.fr qui doit se charger du nettoyage éventuel.
Pas de problème de sécurité à priori, plutôt des impacts coté présentation.
Peut aussi représenter une opportunité pour mettre en place des descriptions plus riches, mais pas évident coté utilisateur l'utilisation du markdown.
Ex : https://demo.ecologie.data.gouv.fr/bouquets/nico-test-regroupement
Priorité sur retirer l'injection CSS et les formulaires.
Dans les blocs de contribution qui acceptent du markdown (jeux de données/bouquets) on peut ajouter de nombreux éléments problématiques. Les scripts/iframe semblent être filtrés par le parser.
Par exemple, il est possible d'ajouter :
h1
(déjà défini "en dur")The text was updated successfully, but these errors were encountered: