0Pricing
Sveltejs Academy · Lekcja

Zapobieganie XSS w {#html}

Poznaj zagrożenia związane z {@html} i dowiedz się, jak oczyszczać niezaufany kod HTML.

Zapobieganie XSS w {#html} to bezpłatna lekcja Sveltejs Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Sveltejs Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Czym jest XSS

Cross-Site Scripting polega na wstrzykiwaniu złośliwych skryptów do stron, często za pośrednictwem niezaufanych danych wprowadzonych przez użytkownika.

Bezpieczeństwo domyślne

Svelte domyślnie ucieka znaki w interpolowanym tekście. {user.name} jest bezpieczne.

Ryzyko {@html}

Znacznik {@html ...} wstrzykuje surowy kod HTML. Nigdy nie należy przekazywać przez niego niezaufanych danych.

Najpierw oczyszczanie

Przed wstrzyknięciem należy oczyścić kod HTML za pomocą bibliotek takich jak DOMPurify.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Oczyszczanie po stronie serwera

Należy oczyszczać dane po stronie serwera podczas ich zapisywania, a nie tylko podczas renderowania, aby chronić się przed przyszłymi błędami.

Listy dozwolonych elementów

Należy skonfigurować DOMPurify tak, aby zezwalał tylko na określone znaczniki i atrybuty (np. bez <script>).

Potoki Markdown

W przypadku Markdown wprowadzanego przez użytkownika należy najpierw renderować go do HTML, a następnie oczyścić przed wyświetleniem.

Zaufane źródła

HTML z systemu CMS lub treści statycznych jest zazwyczaj bezpieczny, natomiast treści przesłane przez użytkownika nie są.

Nagłówki CSP

Należy ustawić Content Security Policy, aby ograniczyć szkody w przypadku przedostania się XSS.

Skrypty wbudowane

Należy zabronić skryptów wbudowanych w CSP, aby uniemożliwić uruchamianie wstrzykniętych skryptów.

Częsty audyt

Należy przejrzeć każde użycie {@html} i traktować je jako operację o krytycznym znaczeniu dla bezpieczeństwa.

Szybkie sprawdzenie

Jakie jest główne zagrożenie związane z {@html}?

Podsumowanie

Należy unikać używania {@html} z niezaufanymi danymi. Do oczyszczania należy używać DOMPurify, a dla dodatkowej ochrony wymusić restrykcyjne CSP.

Często zadawane pytania

Czy lekcja „Zapobieganie XSS w {#html}” jest bezpłatna?

Tak — pełny tekst „Zapobieganie XSS w {#html}” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Sveltejs Academy, przejdź na CoddyKit PRO. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Zapobieganie XSS w {#html}”?

Poznaj zagrożenia związane z {@html} i dowiedz się, jak oczyszczać niezaufany kod HTML. Ćwiczysz Sveltejs Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Sveltejs Academy?

Nie wymagamy żadnego doświadczenia. Sveltejs Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zapobieganie XSS w {#html}”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Sveltejs Academy?

Tak. Każda lekcja Sveltejs Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Ochrona CSRF w akcjach formularzy
  2. Zapobieganie XSS w {#html}
  3. Zmienne środowiskowe: $env/static i $env/dynamic
  4. Ograniczanie liczby żądań za pomocą hooków
← Powrót do Sveltejs Academy