Sveltejs Academy · Pelajaran

Pencegahan XSS dalam {#html}

Fahami risiko {@html} dan cara membersihkan HTML yang tidak dipercayai.

Pelajaran 2 daripada 413 langkah

Pencegahan XSS dalam {#html} ialah pelajaran Sveltejs Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Sveltejs Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Sveltejs Academy merangkumi sejumlah 4 pelajaran.

Apakah XSS

Penskripan Rentas Tapak menyuntik skrip berniat jahat ke dalam halaman, biasanya melalui masukan pengguna yang tidak dipercayai.

Keselamatan Lalai

Svelte meloloskan teks terinterpolasi secara lalai. {user.name} adalah selamat.

Risiko {@html}

Tag {@html ...} menyuntik HTML mentah. Jangan sesekali menghantar data yang tidak dipercayai melaluinya.

Lakukan Sanitasi Dahulu

Gunakan pustaka seperti DOMPurify untuk membersihkan HTML sebelum menyuntiknya.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Sanitasi Bahagian Pelayan

Lakukan sanitasi pada pelayan ketika menyimpan data, bukan hanya ketika memaparkannya, bagi melindungi daripada pepijat akan datang.

Senarai yang Dibenarkan

Konfigurasikan DOMPurify supaya hanya membenarkan teg dan atribut tertentu (contohnya, tanpa <script>).

Aliran Pemprosesan Markdown

Untuk markdown pengguna, tukarkannya kepada HTML kemudian lakukan sanitasi sebelum mengeluarkannya.

Sumber Dipercayai

HTML daripada CMS atau kandungan statik anda biasanya selamat; kandungan yang dihantar pengguna tidak selamat.

Pengepala CSP

Tetapkan Dasar Keselamatan Kandungan untuk mengehadkan kerosakan jika XSS berjaya melepasi perlindungan.

Skrip Sebaris

Larang skrip sebaris dalam CSP untuk menghalang skrip yang disuntik daripada berjalan.

Audit dengan Kerap

Semak setiap penggunaan {@html}; anggapnya sebagai operasi kritikal keselamatan.

Semakan Pantas

Apakah risiko utama {@html}?

Imbas Kembali

Elakkan {@html} dengan data yang tidak dipercayai. Lakukan sanitasi menggunakan DOMPurify dan kuatkuasakan CSP yang ketat untuk pertahanan berlapis.

Percuma untuk bermula

Pelajari HTML dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
41
Pelajaran
163

Soalan Lazim

Adakah pelajaran “Pencegahan XSS dalam {#html}” percuma?

Ya — teks penuh “Pencegahan XSS dalam {#html}” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Sveltejs Academy, tingkat taraf kepada CoddyKit PRO. Kursus Sveltejs Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pencegahan XSS dalam {#html}”?

Fahami risiko {@html} dan cara membersihkan HTML yang tidak dipercayai. Anda berlatih Sveltejs Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Sveltejs Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Sveltejs Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pencegahan XSS dalam {#html}” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Sveltejs Academy ini?

Ya. Setiap pelajaran Sveltejs Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perlindungan CSRF dalam Tindakan Borang
  2. Pencegahan XSS dalam {#html}
  3. Pemboleh Ubah Persekitaran: $env/static dan $env/dynamic
  4. Mengehadkan Kadar dengan Hooks
← Kembali ke Sveltejs Academy