HTML pemfilteran tag
Gunakan DOMPurify untuk membersihkan HTML menggunakan tiga preset tetap: teks kaya ketat, HTML, atau hanya teks, serta laporkan elemen dan atribut yang dihapus.
Cara memfilter tag HTML
HTML hanya dibersihkan dan dipratinjau di browser saat ini, tidak akan diunggah dan tidak akan memuat sumber daya eksternal secara otomatis.
Masukkan HTML untuk dibersihkan
Tempel fragmen dari sumber yang tidak tepercaya, lalu pilih teks kaya yang ketat sesuai penggunaan akhir, biasanya HTML atau preset teks saja.
Periksa laporan pembersihan
Setelah selesai, periksa elemen dan atribut yang dihapus; laporan hanya mencantumkan item yang dihapus dan tidak menilai maksud serangan atau tingkat risiko URL.
Salin dan tinjau kembali sesuai konteks
Salin hasil pembersihan, lalu lanjutkan menerapkan perlindungan yang sesuai berdasarkan HTML, atribut, atau konteks lainnya.
Batasan dan catatan
- Sanitizer hanya dapat melindungi konteks HTML yang tercakup dalam perancangannya, dan perubahan selanjutnya pada hasil dapat kembali menimbulkan risiko.
- Halaman ini hanya menyediakan tiga prasetel tetap dan tidak mendukung daftar yang diizinkan khusus; jika aturan perlu dilonggarkan, hal tersebut harus ditinjau secara terpisah dalam kode produksi.
- Laporan penghapusan hanya untuk membantu peninjauan ulang dan tidak dapat digunakan sebagai keputusan keamanan atau bukti deteksi serangan.
Pertanyaan umum
Dapatkah langsung ditulis ke innerHTML setelah dibersihkan?
Hanya berlaku jika konteks akhir cocok dengan kebijakan dan kode berikutnya tidak lagi mengubah hasil; penggunaan dalam produksi tetap memerlukan peninjauan keamanan.
Mengapa beberapa gaya atau tautan dihapus?
Preset terkait secara proaktif membatasi konten yang mungkin memuat sumber daya, menjalankan perilaku, atau melampaui batas gaya halaman.