HTML tagfilter
Gebruik lokale DOMPurify om met drie vaste voorinstellingen HTML of alleen tekst te reinigen: HTML; verwijderde elementen en attributen worden gerapporteerd.
Hoe je met de tag HTML filtert
HTML Alleen in de huidige browser opschonen en bekijken; er wordt niets geüpload en er worden niet automatisch externe bronnen geladen.
Voer in wat moet worden opgeschoond: HTML
Plak fragmenten uit onbetrouwbare bronnen en kies op basis van het uiteindelijke gebruik voor strikte richtext, meestal HTML of alleen-tekstpresets.
Opschoningsrapport controleren
Controleer na uitvoering de verwijderde elementen en eigenschappen; het rapport vermeldt alleen wat is verwijderd en beoordeelt niet de aanvalsintentie of het risiconiveau van URL.
Kopiëren en in context controleren
Kopieer het opgeschoonde resultaat en pas vervolgens de juiste bescherming toe op basis van de uiteindelijke HTML, attributen of andere context.
Beperkingen en aandachtspunten
- Sanitizer kan alleen de HTML-contexten beschermen die het ontwerp ervan dekt; latere wijzigingen aan het resultaat kunnen opnieuw risico’s introduceren.
- De pagina biedt slechts drie vaste voorinstellingen en ondersteunt geen aangepaste lijst met toegestane waarden; wanneer regels moeten worden versoepeld, moeten deze afzonderlijk in productiecode worden beoordeeld.
- Het verwijderingsrapport is alleen bedoeld als hulpmiddel bij controle en kan niet dienen als bewijs voor beveiligingsbeslissingen of aanvaldetectie.
Veelgestelde vragen
Kan het na het opschonen rechtstreeks naar innerHTML worden geschreven?
Is alleen van toepassing wanneer de uiteindelijke context overeenkomt met het beleid en latere code het resultaat niet meer wijzigt; voor productiegebruik is nog steeds een beveiligingsbeoordeling vereist.
Waarom zijn sommige stijlen of links verwijderd?
De bijbehorende voorinstellingen beperken actief inhoud die mogelijk bronnen laadt, gedrag uitvoert of de grenzen van de paginastijlen overschrijdt.