Sveltejs Academy · Ders

{#html} içinde XSS Önleme

{@html} kullanımının risklerini ve güvenilmeyen HTML'nin nasıl temizleneceğini anlayın.

2. ders / 413 adım

{#html} içinde XSS Önleme, CoddyKit'te ücretsiz bir Sveltejs Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Sveltejs Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Sveltejs Academy kursu toplamda 4 dersten oluşur.

XSS Nedir

Siteler Arası Betik Çalıştırma, genellikle güvenilmeyen kullanıcı girdisi aracılığıyla sayfalara kötü amaçlı betikler enjekte eder.

Varsayılan Güvenlik

Svelte, interpolasyonla eklenen metinlerden varsayılan olarak kaçış karakterleri üretir. {user.name} güvenlidir.

{@html} Riski

{@html ...} etiketi ham HTML enjekte eder. Güvenilmeyen verileri asla bunun üzerinden geçirmeyin.

Önce Temizleyin

Enjeksiyondan önce HTML'yi temizlemek için DOMPurify gibi kütüphaneler kullanın.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Sunucu Tarafında Temizleme

Gelecekte oluşabilecek hatalara karşı korunmak için yalnızca görüntülerken değil, verileri saklarken de sunucuda temizleyin.

İzin Listeleri

DOMPurify'ı yalnızca belirli etiketlere ve özniteliklere izin verecek şekilde yapılandırın (örneğin <script> etiketine izin vermeyin).

Markdown İş Akışları

Kullanıcı Markdown'ı için önce HTML'ye dönüştürün, ardından çıktıyı temizleyin.

Güvenilir Kaynaklar

CMS'nizden gelen HTML veya statik içerik genellikle güvenlidir; kullanıcıların gönderdiği içerik güvenli değildir.

CSP Üst Bilgileri

XSS korumayı aşarsa oluşabilecek zararı sınırlamak için bir İçerik Güvenlik Politikası belirleyin.

Satır İçi Betikler

Enjekte edilen betiklerin çalışmasını önlemek için CSP'de satır içi betiklere izin vermeyin.

Sık Sık Denetleyin

Her {@html} kullanımını gözden geçirin; bunu güvenlik açısından kritik bir işlem olarak değerlendirin.

Kısa Kontrol

{@html} kullanımının başlıca riski nedir?

Özet

Güvenilmeyen verilerle {@html} kullanmaktan kaçının. Savunmayı güçlendirmek için DOMPurify ile temizleyin ve katı bir CSP uygulayın.

Başlamak ücretsiz

Yapay zeka eğitmeniyle HTML öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
41
Dersler
163

Sıkça Sorulan Sorular

“{#html} içinde XSS Önleme” dersi ücretsiz mi?

Evet — “{#html} içinde XSS Önleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Sveltejs Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Sveltejs Academy kursu toplamda 4 dersten oluşur.

“{#html} içinde XSS Önleme” dersinde ne öğreneceğim?

{@html} kullanımının risklerini ve güvenilmeyen HTML'nin nasıl temizleneceğini anlayın. Sveltejs Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Sveltejs Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Sveltejs Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“{#html} içinde XSS Önleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Sveltejs Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Sveltejs Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Form Eylemlerinde CSRF Koruması
  2. {#html} içinde XSS Önleme
  3. Ortam Değişkenleri: $env/static ve $env/dynamic
  4. Kancalarla İstek Hızı Sınırlama
← Sveltejs Academy Sayfasına Dön