// Package settings — sanitize.go:受控 HTML 白名单净化(安全审计 L7)。 // // notify_content 设计上「允许 等受控 HTML」,此前由管理端任意写入并经 // 前端 v-html 直出——管理员账号一旦被盗即可对全站访客注入脚本。 // 本净化器只保留纯文本与 ,其余标签连同其内层内容 // 一并丢弃(不做 HTML 转义输出,避免脚本字面量进入页面 DOM), // 在公开配置读取与保存两处调用(双保险,覆盖历史存量数据)。 package settings import ( "strings" ) // dropContentTags 标签内部内容也一并丢弃的危险标签(script/style 等)。 var dropContentTags = map[string]bool{ "script": true, "style": true, "iframe": true, "object": true, "embed": true, "title": true, "textarea": true, "noscript": true, "template": true, "svg": true, "math": true, "xmp": true, "noembed": true, "noframes": true, } // SanitizeInlineHTML 白名单净化内联 HTML: // -