Size: a a a

2018 December 05

R(

Roman (rpwheeler) in QA Alliance
:)
источник

АВ

Анна Васильева... in QA Alliance
Dmitry Archie
То есть всё что не этот символ - в топку
Я просто из plsql, поэтому подумала ^-должен начинаться с символа
источник

АВ

Анна Васильева... in QA Alliance
Спасибо за новую инфу
источник

IN

Irok Neizbejen in QA Alliance
Roman (rpwheeler)
УБЕЙ ВСЕ ПРОБЕЛЫ, УБЕЙ ИХ, УБИВАТЬ, УБИВАТЬ, УБИВАТЬ
ой, сразу вспомнился сайт гейзенбага
источник

DA

Dmitry Archie in QA Alliance
Анна Васильева
Я просто из plsql, поэтому подумала ^-должен начинаться с символа
если в квадратных скобках - то отрицание. иначе - знак начала строки
источник

DA

Dmitry Archie in QA Alliance
Irok Neizbejen
ой, сразу вспомнился сайт гейзенбага
хорошо что не сайт rubyrussia
источник

DA

Dmitry Archie in QA Alliance
источник

D

Daria in QA Alliance
Roman (rpwheeler)
Это один символ :) Ты модификаторов повтора не включил.
часть пунктуационных знаков еще можно добавить, и русские буквы
источник

DA

Dmitry Archie in QA Alliance
Daria
часть пунктуационных знаков еще можно добавить, и русские буквы
если не знаешь что положить в блеклист - сделай whitelist
источник

DA

Dmitry Archie in QA Alliance
но в целом - проблему лучше решать на другом уровне
источник

D

Daria in QA Alliance
Dmitry Archie
если не знаешь что положить в блеклист - сделай whitelist
я надеялась, что есть универсальное классическое решение
источник

D

Daria in QA Alliance
Dmitry Archie
но в целом - проблему лучше решать на другом уровне
на каком?
источник

DA

Dmitry Archie in QA Alliance
не передавать то что пользователь ввёл напрямую в код
источник

D

Daria in QA Alliance
это сохраняется в базе
источник

DA

Dmitry Archie in QA Alliance
напрмиер против sql-инъекций работают параметризованные запросы
источник

R(

Roman (rpwheeler) in QA Alliance
"Ты говоришь прямо как классик. А знаешь кто такой классик? Классик — это умник который уже умер".
(с) сериал "Граф Монте-Кристо", емнип.
источник

R(

Roman (rpwheeler) in QA Alliance
Dmitry Archie
не передавать то что пользователь ввёл напрямую в код
Это решение для бэка. А для фронта может быть нужно подсказывать пользователю допустимый ввод и что он где-то ошибся.
источник

R(

Roman (rpwheeler) in QA Alliance
Поэтому я говорю про два уровня, а не один.
источник

D

Daria in QA Alliance
сейчас я могу ввести <img src="https://bit.ly/2SxsPnh"/>, сохранить, и на веб-странице в списке будет вместо названия сущности эта прекрасная картинка с пони
источник

R(

Roman (rpwheeler) in QA Alliance
Ты добрая, в Плейтеке могли бы и Черного Властелина ввести :)
источник