\r\n est le saut de ligne de windows (et non \n\r). L'astuce (merci StackOverflow!): c'est dans le même ordre que "\r-etur\n"
Ah làlà, si seulement les injections n'existaient pas... Je sens qu'un pseudo comme "chose&message=xxx" ou qu'un message comme "je suis spécial&pseudo=admin" devrait faire des merveilles :roll:
Il existe des fonctions pour construire proprement les URIs ou sérialiser des paramètres, creuse dans cette direction.
Et donc oui, c'est bien ce que je pensais: ton append() ajoute du code HTML (hyper-injectable là aussi, c'est pour ce genre de problème que les services tiers & autres FW ou codes existants sont bien pl adaptés) puis ton sélecteur va le récupérer et le placer au bon endroit.
Un simple $('.conteneur_tchat').prepend($('<div...>')) sera plus efficace (au sens où tu ne feras qu'une création de noeud suivie d'une insertion, au lieu d'une création de noeud, d'une insertion, d'une sélection puis d'un déplacement).
PS: si j'effectue une requête POST avec des paramètres comme "pseudo=admin&message=vous êtes tous virés!" sur l'URI du tchat, sans être connecté, cela enverra un message au nom de l'admin? Et si je suis connecté, de même, je peux envoyer un message au nom de quelqu'un d'autre?
Ah làlà, si seulement les injections n'existaient pas... Je sens qu'un pseudo comme "chose&message=xxx" ou qu'un message comme "je suis spécial&pseudo=admin" devrait faire des merveilles :roll:
Il existe des fonctions pour construire proprement les URIs ou sérialiser des paramètres, creuse dans cette direction.
Et donc oui, c'est bien ce que je pensais: ton append() ajoute du code HTML (hyper-injectable là aussi, c'est pour ce genre de problème que les services tiers & autres FW ou codes existants sont bien pl adaptés) puis ton sélecteur va le récupérer et le placer au bon endroit.
Un simple $('.conteneur_tchat').prepend($('<div...>')) sera plus efficace (au sens où tu ne feras qu'une création de noeud suivie d'une insertion, au lieu d'une création de noeud, d'une insertion, d'une sélection puis d'un déplacement).
PS: si j'effectue une requête POST avec des paramètres comme "pseudo=admin&message=vous êtes tous virés!" sur l'URI du tchat, sans être connecté, cela enverra un message au nom de l'admin? Et si je suis connecté, de même, je peux envoyer un message au nom de quelqu'un d'autre?