fix(security): 属性级转义防注入 + 发布产物扩展名修复
- 链接/图片 href/src/alt/title 与代码块 language 属性改用属性级转义 (浏览器环境 escapeHTML 不转义双引号,存在属性注入面) - 修复 title 中反斜杠转义还原,引用链接 title 输出与行内一致 - 产物改用 .mjs/.cjs 扩展名(type:module 下 .js 被 Node 按 ESM 解析, require() 拿不到导出);exports 指向 dist 而非 src TS 源码 - 新增 .gitattributes 强制 LF,避免 Windows CRLF 污染 diff - 配套测试:title/URL/alt/language 注入防护
This commit is contained in:
+2
-2
@@ -61,7 +61,7 @@ export default [
|
||||
{
|
||||
input: 'src/index.ts',
|
||||
output: {
|
||||
file: 'dist/metona-editor.esm.js',
|
||||
file: 'dist/metona-editor.mjs',
|
||||
format: 'es',
|
||||
exports: 'named',
|
||||
sourcemap: true,
|
||||
@@ -72,7 +72,7 @@ export default [
|
||||
{
|
||||
input: 'src/index.ts',
|
||||
output: {
|
||||
file: 'dist/metona-editor.cjs.js',
|
||||
file: 'dist/metona-editor.cjs',
|
||||
format: 'cjs',
|
||||
exports: 'named',
|
||||
sourcemap: true,
|
||||
|
||||
Reference in New Issue
Block a user