HTML Filtrowanie tagów
Użyj lokalnego DOMPurify do oczyszczania HTML za pomocą jednego z trzech stałych ustawień: ścisłego tekstu sformatowanego, typowego lub tylko tekstu, a także zgłaszaj usunięte elementy i atrybuty HTML.
Jak filtrować za pomocą znacznika HTML
HTML Czyszczenie i podgląd odbywają się tylko w bieżącej przeglądarce; dane nie są przesyłane ani nie są automatycznie ładowane zasoby zewnętrzne.
Wprowadź dane do oczyszczenia HTML
Wklej fragmenty z niezaufanych źródeł i wybierz, stosownie do końcowego zastosowania, rygorystyczny tekst sformatowany, często używany HTML lub ustawienie tylko tekstowe.
Sprawdź raport czyszczenia
Po wykonaniu sprawdź usunięte elementy i atrybuty; raport zawiera wyłącznie usunięte elementy i nie ocenia intencji ataku ani poziomu ryzyka URL.
Skopiuj i zweryfikuj w kontekście
Skopiuj wynik czyszczenia i kontynuuj odpowiednią ochronę zgodnie z miejscem wstawienia HTML, atrybutem lub innym kontekstem.
Ograniczenia i uwagi
- Sanitizer może chronić wyłącznie konteksty objęte jego projektem (HTML); późniejsze modyfikacje wyniku mogą ponownie wprowadzić zagrożenia.
- Strona udostępnia tylko trzy stałe ustawienia wstępne i nie obsługuje niestandardowej listy dozwolonych elementów; gdy konieczne jest złagodzenie reguł, należy przeprowadzić osobną ocenę w kodzie produkcyjnym.
- Raportu usunięcia można używać jedynie jako pomocy przy weryfikacji; nie stanowi on dowodu do podejmowania decyzji dotyczących bezpieczeństwa ani wykrywania ataków.
Często zadawane pytania
Czy po oczyszczeniu można bezpośrednio zapisać do innerHTML?
Ma zastosowanie tylko wtedy, gdy końcowy kontekst jest zgodny z zasadami, a późniejszy kod nie modyfikuje już wyniku; użycie produkcyjne nadal wymaga przeglądu bezpieczeństwa.
Dlaczego niektóre style lub linki zostały usunięte?
Odpowiednie ustawienia wstępne aktywnie ograniczają treści, które mogą ładować zasoby, wykonywać działania lub wykraczać poza granice stylów strony.