0Pricing
Sveltejs Academy · Урок

Предотвращение XSS в {#html}

Разберитесь в рисках {@html} и узнайте, как очищать непроверенный HTML.

«Предотвращение XSS в {#html}» — бесплатный урок Sveltejs Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Sveltejs Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Sveltejs Academy содержит 4 уроков всего.

Что такое XSS

Межсайтовый скриптинг внедряет вредоносные скрипты в страницы, часто через ненадёжные пользовательские данные.

Безопасность по умолчанию

Svelte по умолчанию экранирует интерполированный текст. {user.name} безопасен.

Риск {@html}

Тег {@html ...} вставляет необработанный HTML. Никогда не передавайте через него ненадёжные данные.

Сначала санитизация

Используйте библиотеки вроде DOMPurify, чтобы очищать HTML перед вставкой.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Санитизация на сервере

Очищайте данные на сервере при сохранении, а не только при отображении, чтобы защититься от будущих ошибок.

Разрешённые списки

Настройте DOMPurify так, чтобы разрешить только определённые теги и атрибуты, например запретить <script>.

Конвейеры Markdown

Для пользовательского Markdown сначала преобразуйте текст в HTML, а затем очистите его перед выводом.

Надёжные источники

HTML из вашей CMS или статического контента обычно безопасен, а содержимое, отправленное пользователями, — нет.

Заголовки CSP

Настройте политику безопасности содержимого, чтобы ограничить ущерб, если XSS всё же проникнет в приложение.

Встроенные скрипты

Запретите встроенные скрипты в CSP, чтобы не допустить выполнения внедрённых скриптов.

Регулярный аудит

Проверяйте каждое использование {@html}; относитесь к нему как к критически важной для безопасности операции.

Быстрая проверка

Каков основной риск использования {@html}?

Итоги

Не используйте {@html} с ненадёжными данными. Очищайте их с помощью DOMPurify и применяйте строгую CSP для многоуровневой защиты.

Часто задаваемые вопросы

Урок «Предотвращение XSS в {#html}» бесплатный?

Да — полный текст урока «Предотвращение XSS в {#html}» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Sveltejs Academy, подпишись на CoddyKit PRO. Курс Sveltejs Academy содержит 4 уроков всего.

Чему я научусь в уроке «Предотвращение XSS в {#html}»?

Разберитесь в рисках {@html} и узнайте, как очищать непроверенный HTML. Ты практикуешь Sveltejs Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Sveltejs Academy?

Предыдущий опыт не требуется. Sveltejs Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Предотвращение XSS в {#html}»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Sveltejs Academy?

Да. Каждый урок Sveltejs Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Защита CSRF в действиях форм
  2. Предотвращение XSS в {#html}
  3. Переменные окружения: $env/static и $env/dynamic
  4. Ограничение частоты запросов с помощью хуков
← Назад к Sveltejs Academy