Фильтрация тегов HTML
Очищайте HTML с помощью локального DOMPurify по одному из трёх фиксированных пресетов: строгий форматированный текст, распространённый HTML или только текст; также просматривайте удалённые элементы и атрибуты.
Как использовать тег HTML для фильтрации
HTML очищается и предварительно просматривается только в текущем браузере; данные не загружаются и внешние ресурсы автоматически не подключаются.
Введите данные для очистки HTML
Вставьте фрагмент из ненадёжного источника и выберите пресет: строгий форматированный текст, распространённый HTML или только текст — в зависимости от конечного назначения.
Проверить отчёт об очистке
После выполнения проверьте удалённые элементы и атрибуты; в отчёте перечислены только удалённые объекты, без определения намерения атаки или уровня риска URL.
Скопируйте и проверьте по контексту
Скопируйте очищенный результат и продолжайте применять соответствующую защиту с учётом окончательной вставки HTML, атрибутов или другого контекста.
Ограничения и примечания
- Sanitizer может защищать только контексты HTML, для которых он разработан; последующее изменение результата может вновь создать риски.
- Страница предоставляет только три фиксированных предустановки и не поддерживает настраиваемый список разрешённых элементов; при необходимости ослабить правила следует провести отдельное рассмотрение в производственном коде.
- Удалённый отчёт предназначен только для вспомогательной проверки и не может служить основанием для принятия решений по безопасности или доказательством обнаружения атак.
Часто задаваемые вопросы
Можно ли после очистки сразу записать результат в innerHTML?
Применимо только тогда, когда итоговый контекст соответствует политике, а последующий код больше не изменяет результат; для использования в производственной среде по-прежнему требуется проверка безопасности.
Почему некоторые стили или ссылки удаляются?
Соответствующий пресет автоматически ограничивает содержимое, которое может загружать ресурсы, выполнять действия или нарушать границы стилей страницы.