XSS-Prävention in {#html}
Verstehen Sie die Risiken von {@html} und wie nicht vertrauenswürdiges HTML bereinigt wird.
XSS-Prävention in {#html} ist eine kostenlose Sveltejs Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Sveltejs Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
Was XSS ist
Cross-Site Scripting schleust schädliche Skripte in Seiten ein, häufig über nicht vertrauenswürdige Benutzereingaben.
Standardschutz
Svelte maskiert interpolierten Text standardmäßig. {user.name} ist sicher.
Risiko von {@html}
Das Tag {@html ...} fügt rohes HTML ein. Übergeben Sie niemals nicht vertrauenswürdige Daten darüber.
Zuerst bereinigen
Verwenden Sie Bibliotheken wie DOMPurify, um HTML vor dem Einfügen zu bereinigen.
import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>Bereinigung auf dem Server
Bereinigen Sie Daten beim Speichern auf dem Server, nicht nur beim Rendern, um sich auch gegen zukünftige Fehler abzusichern.
Erlaubnislisten
Konfigurieren Sie DOMPurify so, dass nur bestimmte Tags und Attribute erlaubt sind (z. B. kein <script>).
Markdown-Pipelines
Bei Markdown von Benutzern rendern Sie es zu HTML und bereinigen Sie es anschließend vor der Ausgabe.
Vertrauenswürdige Quellen
HTML aus Ihrem CMS oder aus statischen Inhalten ist im Allgemeinen sicher. Von Benutzern übermittelte Inhalte sind es nicht.
CSP-Header
Setzen Sie eine Content Security Policy, um den Schaden zu begrenzen, falls XSS durchkommt.
Inline-Skripte
Verbieten Sie Inline-Skripte in der CSP, damit eingeschleuste Skripte nicht ausgeführt werden können.
Regelmäßig prüfen
Überprüfen Sie jede Verwendung von {@html}. Behandeln Sie sie als sicherheitskritischen Vorgang.
Kurztest
Was ist das Hauptrisiko von {@html}?
Zusammenfassung
Vermeiden Sie {@html} mit nicht vertrauenswürdigen Daten. Bereinigen Sie Daten mit DOMPurify und setzen Sie eine strenge CSP als zusätzliche Schutzmaßnahme durch.
Lerne HTML mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 41
- Lektionen
- 163
Häufig gestellte Fragen
Ist die Lektion „XSS-Prävention in {#html}“ kostenlos?
Ja — der vollständige Text von „XSS-Prävention in {#html}“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Sveltejs Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „XSS-Prävention in {#html}“?
Verstehen Sie die Risiken von {@html} und wie nicht vertrauenswürdiges HTML bereinigt wird. Du übst Sveltejs Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Sveltejs Academy zu starten?
Keine Vorkenntnisse erforderlich. Sveltejs Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „XSS-Prävention in {#html}“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Sveltejs Academy-Lektion Code schreiben und ausführen?
Ja. Jede Sveltejs Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CSRF-Schutz in Form Actions
- XSS-Prävention in {#html}
- Umgebungsvariablen: $env/static und $env/dynamic
- Rate Limiting mit Hooks