XSS-forebyggelse i {#html}
Forstå risiciene ved {@html}, og hvordan ikke-betroet HTML saniteres.
XSS-forebyggelse i {#html} er en gratis Sveltejs Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Sveltejs Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Sveltejs Academy-kurset indeholder 4 lektioner i alt.
Hvad XSS er
Cross-Site Scripting indsætter ondsindede scripts på sider, ofte via data fra brugere, du ikke stoler på.
Standardsikkerhed
Svelte undslipper interpoleret tekst som standard. {user.name} er sikkert.
Risikoen ved {@html}
Tagget {@html ...} indsætter rå HTML. Send aldrig data, du ikke stoler på, gennem det.
Sanitér først
Brug biblioteker som DOMPurify til at rense HTML, før du indsætter den.
import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>Sanitering på serversiden
Sanitér på serveren, når du gemmer data, ikke kun når du gengiver dem, så du også er beskyttet mod fremtidige fejl.
Tilladelseslister
Konfigurér DOMPurify til kun at tillade bestemte tags og attributter (f.eks. ingen <script>).
Markdown-forløb
For brugerens Markdown skal du først gengive den som HTML og derefter sanitere den, før du sender resultatet ud.
Betroede kilder
HTML fra dit CMS eller statisk indhold er generelt sikkert; indhold indsendt af brugere er ikke.
CSP-headere
Angiv en Content Security Policy for at begrænse skaden, hvis XSS slipper igennem.
Indlejrede scripts
Forbyd scripts, der er indlejret direkte i siden, i CSP'en for at forhindre indsatte scripts i at køre.
Gennemgå ofte
Gennemgå hver brug af {@html}; behandl det som en sikkerhedskritisk handling.
Hurtigt tjek
Hvad er den største risiko ved {@html}?
Opsummering
Undgå {@html} med data, du ikke stoler på. Sanitér med DOMPurify, og håndhæv en streng CSP for ekstra beskyttelse.
Lær HTML med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 41
- Lektioner
- 163
Ofte stillede spørgsmål
Er lektionen “XSS-forebyggelse i {#html}” gratis?
Ja — hele teksten til “XSS-forebyggelse i {#html}” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Sveltejs Academy-kurset, skal du opgradere til CoddyKit PRO. Sveltejs Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “XSS-forebyggelse i {#html}”?
Forstå risiciene ved {@html}, og hvordan ikke-betroet HTML saniteres. Du øver dig i Sveltejs Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Sveltejs Academy?
Der kræves ingen tidligere erfaring. Sveltejs Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “XSS-forebyggelse i {#html}”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Sveltejs Academy-lektion?
Ja. Alle Sveltejs Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- CSRF-beskyttelse i formular-actions
- XSS-forebyggelse i {#html}
- Miljøvariabler: $env/static og $env/dynamic
- Rate limiting med hooks