0Pricing
Sveltejs Academy · レッスン

{#html}でのXSS対策

{@html}のリスクと、信頼できないHTMLをサニタイズする方法を理解します。

「{#html}でのXSS対策」はCoddyKit上の無料Sveltejs Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSveltejs Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Sveltejs Academyコースには全4レッスンが含まれています。

XSSとは

クロスサイトスクリプティングは、信頼できないユーザー入力などを介して、悪意のあるスクリプトをページに注入する攻撃です。

デフォルトの安全性

Svelteは、補間されたテキストをデフォルトでエスケープします。{user.name}は安全です。

{@html}のリスク

{@html ...}タグは、生のHTMLを注入します。信頼できないデータを決して渡さないでください。

先にサニタイズする

注入する前に、DOMPurifyなどのライブラリを使ってHTMLを無害化します。

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

サーバー側でのサニタイズ

将来のバグにも備えるため、レンダリング時だけでなく、保存時にもサーバー上でサニタイズします。

許可リスト

DOMPurifyを設定し、特定のタグと属性だけを許可します(例:<script>を許可しない)。

Markdownパイプライン

ユーザーのMarkdownは、HTMLに変換してから出力前にサニタイズします。

信頼できるソース

CMSや静的コンテンツからのHTMLは一般的に安全ですが、ユーザーが投稿したコンテンツは安全とは限りません。

CSPヘッダー

XSSをすり抜けられた場合の被害を抑えるため、Content Security Policyを設定します。

インラインスクリプト

注入されたスクリプトが実行されないよう、CSPでインラインスクリプトを禁止します。

こまめに監査する

{@html}の使用箇所をすべて確認し、セキュリティ上重要な処理として扱います。

確認

{@html}の主なリスクは何ですか?

まとめ

信頼できないデータに対して{@html}を使用しないでください。DOMPurifyでサニタイズし、厳格なCSPを適用して多層防御を実現します。

よくある質問

「{#html}でのXSS対策」レッスンは無料ですか?

はい。「{#html}でのXSS対策」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Sveltejs Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Sveltejs Academyコースには全4レッスンが含まれています。

「{#html}でのXSS対策」で何を学びますか?

{@html}のリスクと、信頼できないHTMLをサニタイズする方法を理解します。 ブラウザで直接実行するハンズオンコードでSveltejs Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Sveltejs Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSveltejs Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「{#html}でのXSS対策」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSveltejs Academyレッスンでコードを書いて実行できますか?

はい。すべてのSveltejs Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Form ActionsでのCSRF対策
  2. {#html}でのXSS対策
  3. 環境変数:$env/staticと$env/dynamic
  4. Hooksによるレート制限
← Sveltejs Academyに戻る