手册
- 加:「标签语法」里新增两节 ——
标签只在哪里生效:只有模板文件(主题目录下的
.html)会执行标签; 访客能提交的正文、评论、留言、表单、自定义字段、页面片段一律只当文字, 谁在里面写{naicha:list}就原样显示这串字符,既取不到内容也读不到别的东西; 不是所有标签在哪儿都能用:作用域前缀 / 页面上下文 / 数据本身三种限制, 取不到就输出空串、不报错 —— 所以放错地方不会报错,只会静默变空
加固
- 加:模板名多了一道防穿越检查(不许出现
..、不许是绝对路径)。 调用方本来就都清洗过,这是**第二道墙** —— 让"渲染主题目录之外的文件"在结构上不可能, 而不是靠每个调用点都记得清洗
