Sveltejs Academy · درس

منع XSS في {#html}

افهم مخاطر {@html} وكيفية تنقية HTML غير الموثوق.

الدرس 2 من 413 خطوة

منع XSS في {#html} درس مجاني في Sveltejs Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Sveltejs Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Sveltejs Academy 4 دروس في المجموع.

ما المقصود بـ XSS

تعمل البرمجة النصية عبر المواقع على حقن نصوص برمجية ضارة في الصفحات، وغالبًا ما تستغل مدخلات المستخدم غير الموثوقة.

الأمان الافتراضي

يُفلت Svelte النصوص المُدرجة تلقائيًا. ويُعد {user.name} آمنًا.

خطر {@html}

تُدرج العلامة {@html ...} HTML خامًا. لا تمرر البيانات غير الموثوقة من خلالها مطلقًا.

نظّف أولًا

استخدم مكتبات مثل DOMPurify لتنظيف HTML قبل إدراجه.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

تنظيف على جانب الخادم

نظّف البيانات على الخادم عند تخزينها، وليس عند عرضها فقط، للحماية من الأخطاء المستقبلية.

قوائم السماح

اضبط DOMPurify للسماح بعلامات وسمات محددة فقط، مثل عدم السماح بـ <script>.

مسارات Markdown

بالنسبة إلى Markdown الذي يكتبه المستخدم، حوّله إلى HTML ثم نظّفه قبل إخراجه.

المصادر الموثوقة

يكون HTML القادم من نظام إدارة المحتوى لديك أو من محتوى ثابت آمنًا عمومًا؛ أما المحتوى الذي يرسله المستخدم فليس كذلك.

ترويسات CSP

اضبط سياسة أمان المحتوى للحد من الأضرار إذا تمكنت XSS من تجاوز الحماية.

النصوص البرمجية المضمنة

امنع النصوص البرمجية المضمنة في CSP لمنع النصوص المحقونة من العمل.

دقّق باستمرار

راجع كل استخدام لـ {@html}؛ وتعامل معه باعتباره عملية بالغة الأهمية من ناحية الأمان.

تحقق سريع

ما الخطر الرئيسي في {@html}؟

مراجعة

تجنب استخدام {@html} مع البيانات غير الموثوقة. نظّف البيانات باستخدام DOMPurify، وطبّق CSP صارمة لتوفير دفاع متعدد الطبقات.

البدء مجانًا

تعلم HTML مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
41
الدروس
163

الأسئلة الشائعة

هل درس «منع XSS في {#html}» مجاني؟

نعم — نص درس «منع XSS في {#html}» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Sveltejs Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Sveltejs Academy 4 دروس في المجموع.

ماذا ستتعلم في «منع XSS في {#html}»؟

افهم مخاطر {@html} وكيفية تنقية HTML غير الموثوق. تتمرن على Sveltejs Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Sveltejs Academy؟

لا تُشترط خبرة سابقة. Sveltejs Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «منع XSS في {#html}»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Sveltejs Academy هذا؟

نعم. كل درس في Sveltejs Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الحماية من CSRF في إجراءات النماذج
  2. منع XSS في {#html}
  3. متغيرات البيئة: $env/static و$env/dynamic
  4. تحديد معدل الطلبات باستخدام Hooks
← العودة إلى Sveltejs Academy