Otomatik Kaçış ve safe Filtresi
XSS’e karşı güvende kalın; yalnızca emin olduğunuzda korumayı kaldırın.
Otomatik Kaçış ve safe Filtresi, CoddyKit'te ücretsiz bir Flask Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Flask Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Flask Academy kursu toplamda 4 dersten oluşur.
Ham HTML'nin Tehlikesi
Kullanıcı metnini doğrudan bir sayfaya yazdırırsanız, kötü niyetli bir girdi betikler ekleyebilir. Bu saldırıya XSS adı verilir ve Flask buna karşı koruma sağlar.
Otomatik Kaçış Etkindir
Jinja2, HTML şablonları için varsayılan olarak otomatik kaçışı etkinleştirir. Tehlikeli karakterler tarayıcıya ulaşmadan önce etkisizleştirilir.
Kaçış Ne Yapar
Kaçış, küçüktür işareti gibi karakterleri güvenli varlıklara dönüştürür. Tarayıcı da bunları etkin biçimlendirme olarak değil, yalnızca metin olarak gösterir.
<b>hi</b> becomes <b>hi</b>Metin Neden Metin Olarak Kalır
Etiketler kaçırıldığı için sahte bir kalın etiket içeren yorum düz metin olarak görünür. Sayfa bunu çalıştırmak yerine olduğu gibi işler.
HTML'ye Güvendiğinizde
Bazen kendiniz oluşturduğunuz bir değer gibi HTML'nin gerçekten işlenmesini istersiniz. Bunun için güvenli süzgeciyle kaçışı devre dışı bırakabilirsiniz.
{{ trusted_html|safe }}güvenli Nasıl Çalışır
Güvenli süzgeci, Jinja2'ye bu değere zaten güvenildiğini ve kaçış uygulanmaması gerektiğini bildirir. Böylece biçimlendirme gerçek HTML olarak işlenir.
Yalnızca Güvenilir Verilerde
güvenli süzgecini yalnızca sizin denetlediğiniz içeriklerde kullanın. Kullanıcı girdisini güvenli olarak işaretlemek, otomatik kaçışın kapattığı XSS açığını yeniden açar.
Python'da Güvenli Olarak İşaretleme
Güvenilir HTML'yi görünümünüzde Markup ile de işaretleyebilirsiniz. Markup türündeki bir dize, işlendiğinde otomatik olarak kaçıştan geçirilmez.
from markupsafe import Markup
snippet = Markup('<b>Hi</b>')Kaçışı Yerel Olarak Devre Dışı Bırakma
Tam bir bölgedeki kaçışı atlamak için bölgeyi false değerine ayarlanmış bir otomatik kaçış bloğuna sarın. Bunu nadiren ve çok dikkatli kullanın.
{% autoescape false %}{{ html }}{% endautoescape %}escape Süzgeci
Kaçışı escape süzgeciyle veya bunun kısa adı olan e ile zorunlu olarak da uygulayabilirsiniz. Otomatik kaçış bir blok için kapalı olduğunda bu kullanım işe yarar.
{{ value|e }}Varsayılan Olarak Güvenli
Temel fikir şudur: Flask, kutudan çıktığı hâliyle güvenlidir. Kaçışı yalnızca bilinçli olarak gevşetirsiniz; hiçbir zaman yanlışlıkla değil. Böylece kullanıcılar korunur.
Hızlı Kontrol
Güvenilmeyen kullanıcı girdisini bir şablonda yazdırıyorsunuz. Otomatik kaçış, içindeki HTML etiketlerine ne yapar?
Özet
Flask'ın XSS'yi engellemek için çıktıya otomatik kaçış uyguladığını ve güvenli süzgecinin yalnızca tamamen güvendiğiniz HTML için bu davranışı devre dışı bıraktığını öğrendiniz. Güvenli kalın! 🔒
Sıkça Sorulan Sorular
“Otomatik Kaçış ve safe Filtresi” dersi ücretsiz mi?
Evet — “Otomatik Kaçış ve safe Filtresi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Flask Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Flask Academy kursu toplamda 4 dersten oluşur.
“Otomatik Kaçış ve safe Filtresi” dersinde ne öğreneceğim?
XSS’e karşı güvende kalın; yalnızca emin olduğunuzda korumayı kaldırın. Flask Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Flask Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Flask Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Otomatik Kaçış ve safe Filtresi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Flask Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Flask Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- render_template ve templates Klasörü
- Şablona Veri Aktarma
- Jinja2 Döngüleri ve Koşulları
- Otomatik Kaçış ve safe Filtresi