تصفية الوسوم لـ HTML
استخدم DOMPurify المحلي، وباستخدام نص غني صارم، أو HTML شائع، أو النص فقط، لتنظيف HTML وفق ثلاثة إعدادات مسبقة ثابتة، مع الإبلاغ عن العناصر والسمات المحذوفة.
كيفية استخدام العلامة HTML للتصفية
HTML يُنظَّف ويُعايَن في المتصفح الحالي فقط، ولن يُرفع أو يُحمّل موارد خارجية تلقائيًا.
أدخل HTML المراد تنظيفه
الصق مقاطع من مصدر غير موثوق، واختر الإعداد المسبق للنص المنسّق الصارم أو HTML الشائع أو للنص فقط وفقًا للاستخدام النهائي.
فحص تقرير التنظيف
بعد التنفيذ، تحقّق من العناصر والسمات المحذوفة؛ يعرض التقرير العناصر المحذوفة فقط، ولا يقيّم نية الهجوم أو مستوى مخاطر URL.
انسخ وراجع وفقًا للسياق
انسخ نتيجة التنظيف، ثم اتخذ إجراءات الحماية المناسبة وفقًا لما سيُدرج نهائيًا في HTML أو السمة أو سياقات أخرى.
القيود والتنبيهات
- لا يمكن لأداة التنقية حماية سوى سياقات HTML التي يغطيها تصميمها، وقد تؤدي التعديلات اللاحقة إلى إعادة إدخال المخاطر.
- توفر الصفحة ثلاثة إعدادات مسبقة ثابتة فقط، ولا تدعم تخصيص قائمة السماح؛ وعند الحاجة إلى تخفيف القواعد، ينبغي إجراء مراجعة منفصلة في كود الإنتاج.
- يُستخدم التقرير المحذوف للمساعدة في المراجعة، ولا يمكن اعتباره دليلًا على اتخاذ قرار أمني أو اكتشاف هجوم.
الأسئلة الشائعة
هل يمكن الكتابة مباشرةً إلى innerHTML بعد التنظيف؟
لا ينطبق ذلك إلا عندما يتطابق السياق النهائي مع السياسة ولا تعدّل التعليمات البرمجية اللاحقة النتيجة؛ ولا يزال الاستخدام في الإنتاج يتطلب مراجعة أمنية.
لماذا حُذفت بعض الأنماط أو الروابط؟
يقيّد الإعداد المسبق المقابل تلقائيًا المحتوى الذي قد يحمّل موارد أو ينفّذ سلوكيات أو يتجاوز حدود أنماط الصفحة.