Sveltejs Academy · Lektion

XSS-Prävention in {#html}

Verstehen Sie die Risiken von {@html} und wie nicht vertrauenswürdiges HTML bereinigt wird.

Lektion 2 von 413 Schritte

XSS-Prävention in {#html} ist eine kostenlose Sveltejs Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Sveltejs Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.

Was XSS ist

Cross-Site Scripting schleust schädliche Skripte in Seiten ein, häufig über nicht vertrauenswürdige Benutzereingaben.

Standardschutz

Svelte maskiert interpolierten Text standardmäßig. {user.name} ist sicher.

Risiko von {@html}

Das Tag {@html ...} fügt rohes HTML ein. Übergeben Sie niemals nicht vertrauenswürdige Daten darüber.

Zuerst bereinigen

Verwenden Sie Bibliotheken wie DOMPurify, um HTML vor dem Einfügen zu bereinigen.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Bereinigung auf dem Server

Bereinigen Sie Daten beim Speichern auf dem Server, nicht nur beim Rendern, um sich auch gegen zukünftige Fehler abzusichern.

Erlaubnislisten

Konfigurieren Sie DOMPurify so, dass nur bestimmte Tags und Attribute erlaubt sind (z. B. kein <script>).

Markdown-Pipelines

Bei Markdown von Benutzern rendern Sie es zu HTML und bereinigen Sie es anschließend vor der Ausgabe.

Vertrauenswürdige Quellen

HTML aus Ihrem CMS oder aus statischen Inhalten ist im Allgemeinen sicher. Von Benutzern übermittelte Inhalte sind es nicht.

CSP-Header

Setzen Sie eine Content Security Policy, um den Schaden zu begrenzen, falls XSS durchkommt.

Inline-Skripte

Verbieten Sie Inline-Skripte in der CSP, damit eingeschleuste Skripte nicht ausgeführt werden können.

Regelmäßig prüfen

Überprüfen Sie jede Verwendung von {@html}. Behandeln Sie sie als sicherheitskritischen Vorgang.

Kurztest

Was ist das Hauptrisiko von {@html}?

Zusammenfassung

Vermeiden Sie {@html} mit nicht vertrauenswürdigen Daten. Bereinigen Sie Daten mit DOMPurify und setzen Sie eine strenge CSP als zusätzliche Schutzmaßnahme durch.

Kostenlos starten

Lerne HTML mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
41
Lektionen
163

Häufig gestellte Fragen

Ist die Lektion „XSS-Prävention in {#html}“ kostenlos?

Ja — der vollständige Text von „XSS-Prävention in {#html}“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Sveltejs Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „XSS-Prävention in {#html}“?

Verstehen Sie die Risiken von {@html} und wie nicht vertrauenswürdiges HTML bereinigt wird. Du übst Sveltejs Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Sveltejs Academy zu starten?

Keine Vorkenntnisse erforderlich. Sveltejs Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „XSS-Prävention in {#html}“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Sveltejs Academy-Lektion Code schreiben und ausführen?

Ja. Jede Sveltejs Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. CSRF-Schutz in Form Actions
  2. XSS-Prävention in {#html}
  3. Umgebungsvariablen: $env/static und $env/dynamic
  4. Rate Limiting mit Hooks
← Zurück zu Sveltejs Academy