0Pricing
Sveltejs Academy · Lezione

Prevenzione XSS in {#html}

Comprenda i rischi di {@html} e come sanificare HTML non attendibile.

Prevenzione XSS in {#html} è una lezione Sveltejs Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Sveltejs Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Sveltejs Academy include 4 lezioni in totale.

Che cos'è XSS

Il Cross-Site Scripting inserisce script malevoli nelle pagine, spesso attraverso input non attendibili degli utenti.

Sicurezza predefinita

Svelte esegue l'escape del testo interpolato per impostazione predefinita. {user.name} è sicuro.

Rischi di {@html}

Il tag {@html ...} inserisce HTML non elaborato. Non vi passi mai dati non attendibili.

Sanitizzare prima

Utilizzi librerie come DOMPurify per ripulire l'HTML prima di inserirlo.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Sanitizzazione lato server

Sanitizzi i dati sul server al momento dell'archiviazione, non solo durante il rendering, per proteggersi da bug futuri.

Liste di elementi consentiti

Configuri DOMPurify in modo da consentire solo tag e attributi specifici, ad esempio nessun <script>.

Pipeline Markdown

Per il Markdown degli utenti, esegua il rendering in HTML e poi lo sanitizzi prima dell'output.

Fonti attendibili

L'HTML proveniente dal Suo CMS o da contenuti statici è generalmente sicuro; quello inviato dagli utenti non lo è.

Header CSP

Imposti una Content Security Policy per limitare i danni nel caso in cui un attacco XSS riesca a passare.

Script inline

Disabiliti gli script inline nella CSP per impedire l'esecuzione degli script iniettati.

Verificare spesso

Esamini ogni utilizzo di {@html}; lo consideri un'operazione critica per la sicurezza.

Verifica rapida

Qual è il rischio principale di {@html}?

Riepilogo

Eviti {@html} con dati non attendibili. Sanitizzi i dati con DOMPurify e applichi una CSP rigorosa come ulteriore livello di difesa.

Domande Frequenti

La lezione «Prevenzione XSS in {#html}» è gratuita?

Sì — il testo completo di «Prevenzione XSS in {#html}» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Sveltejs Academy, passa a CoddyKit PRO. Il corso Sveltejs Academy include 4 lezioni in totale.

Cosa imparerò in «Prevenzione XSS in {#html}»?

Comprenda i rischi di {@html} e come sanificare HTML non attendibile. Eserciti Sveltejs Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Sveltejs Academy?

Non è richiesta alcuna esperienza precedente. Sveltejs Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Prevenzione XSS in {#html}»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Sveltejs Academy?

Sì. Ogni lezione Sveltejs Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protezione CSRF nelle actions dei moduli
  2. Prevenzione XSS in {#html}
  3. Variabili d'ambiente: $env/static e $env/dynamic
  4. Limitazione della frequenza con gli hooks
← Torna a Sveltejs Academy