Prévention des XSS dans {#html}
Comprenez les risques de {@html} et comment assainir du HTML non fiable.
Prévention des XSS dans {#html} est une leçon Sveltejs Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Sveltejs Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Sveltejs Academy comprend 4 leçons au total.
Qu’est-ce que XSS
Le scripting intersite consiste à injecter des scripts malveillants dans des pages, souvent par l’intermédiaire de données fournies par l’utilisateur.
Sécurité par défaut
Svelte échappe par défaut le texte interpolé. {user.name} est sûr.
Risque lié à {@html}
La balise {@html ...} injecte du HTML brut. Ne lui transmettez jamais de données non fiables.
Nettoyer d’abord
Utilisez des bibliothèques comme DOMPurify pour nettoyer le HTML avant de l’injecter.
import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>Nettoyage côté serveur
Nettoyez les données sur le serveur lors de leur stockage, et pas seulement lors de leur affichage, afin de vous protéger contre de futurs bogues.
Listes d’autorisation
Configurez DOMPurify pour n’autoriser que certaines balises et certains attributs, par exemple sans <script>.
Chaînes de traitement Markdown
Pour le Markdown fourni par l’utilisateur, générez d’abord du HTML, puis nettoyez-le avant la sortie.
Sources fiables
Le HTML provenant de votre CMS ou d’un contenu statique est généralement sûr ; le contenu envoyé par les utilisateurs ne l’est pas.
En-têtes CSP
Définissez une politique de sécurité du contenu afin de limiter les dégâts si une attaque XSS passe au travers.
Scripts intégrés
Interdisez les scripts intégrés dans CSP pour empêcher l’exécution de scripts injectés.
Auditer régulièrement
Examinez chaque utilisation de {@html} et considérez-la comme une opération critique pour la sécurité.
Vérification rapide
Quel est le principal risque de {@html} ?
Récapitulatif
Évitez {@html} avec des données non fiables. Nettoyez-les avec DOMPurify et appliquez une CSP stricte pour une défense en profondeur.
Questions Fréquemment Posées
La leçon « Prévention des XSS dans {#html} » est-elle gratuite ?
Oui — le texte complet de « Prévention des XSS dans {#html} » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Sveltejs Academy, passe à CoddyKit PRO. Le cours Sveltejs Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Prévention des XSS dans {#html} » ?
Comprenez les risques de {@html} et comment assainir du HTML non fiable. Tu pratiques Sveltejs Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Sveltejs Academy ?
Aucune expérience préalable n'est requise. Sveltejs Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Prévention des XSS dans {#html} » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Sveltejs Academy ?
Oui. Chaque leçon Sveltejs Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Protection CSRF dans les actions de formulaire
- Prévention des XSS dans {#html}
- Variables d’environnement : $env/static et $env/dynamic
- Limiter le débit avec des hooks