Pencegahan XSS dalam {#html}
Pahami risiko {@html} dan cara membersihkan HTML yang tidak tepercaya.
Pencegahan XSS dalam {#html} adalah pelajaran Sveltejs Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Sveltejs Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Sveltejs Academy mencakup 4 pelajaran total.
Apa Itu XSS
Cross-Site Scripting menyisipkan skrip berbahaya ke dalam halaman, sering kali melalui input pengguna yang tidak tepercaya.
Keamanan Bawaan
Svelte secara bawaan melakukan escape pada teks yang diinterpolasi. {user.name} aman.
Risiko {@html}
Tag {@html ...} menyisipkan HTML mentah. Jangan pernah meneruskan data yang tidak tepercaya melalui tag tersebut.
Sanitasi Terlebih Dahulu
Gunakan pustaka seperti DOMPurify untuk membersihkan HTML sebelum menyisipkannya.
import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>Sanitasi di Sisi Server
Lakukan sanitasi di server saat menyimpan data, bukan hanya saat merendernya, untuk melindungi aplikasi dari bug di masa mendatang.
Daftar yang Diizinkan
Konfigurasikan DOMPurify agar hanya mengizinkan tag dan atribut tertentu (misalnya, tanpa <script>).
Alur Pemrosesan Markdown
Untuk markdown pengguna, render menjadi HTML lalu lakukan sanitasi sebelum menampilkan hasilnya.
Sumber Tepercaya
HTML dari CMS Anda atau konten statis umumnya aman; konten yang dikirim pengguna tidak aman.
Header CSP
Tetapkan Content Security Policy untuk membatasi dampak jika XSS berhasil lolos.
Skrip Sebaris
Larang skrip sebaris dalam CSP agar skrip yang disisipkan tidak dapat berjalan.
Audit Secara Berkala
Tinjau setiap penggunaan {@html}; perlakukan sebagai operasi yang sangat penting bagi keamanan.
Pemeriksaan Singkat
Apa risiko utama dari {@html}?
Ringkasan
Hindari {@html} dengan data yang tidak tepercaya. Lakukan sanitasi menggunakan DOMPurify dan terapkan CSP yang ketat sebagai lapisan pertahanan tambahan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pencegahan XSS dalam {#html}” gratis?
Ya — teks lengkap “Pencegahan XSS dalam {#html}” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Sveltejs Academy, upgrade ke CoddyKit PRO. Kursus Sveltejs Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pencegahan XSS dalam {#html}”?
Pahami risiko {@html} dan cara membersihkan HTML yang tidak tepercaya. Kamu berlatih Sveltejs Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Sveltejs Academy?
Tidak diperlukan pengalaman sebelumnya. Sveltejs Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pencegahan XSS dalam {#html}” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Sveltejs Academy ini?
Ya. Setiap pelajaran Sveltejs Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Perlindungan CSRF dalam Tindakan Formulir
- Pencegahan XSS dalam {#html}
- Variabel Lingkungan: $env/static dan $env/dynamic
- Pembatasan Laju dengan Hook