HTML ตัวกรองแท็ก
ใช้ DOMPurify ในเครื่องเพื่อทำความสะอาด HTML ด้วยค่าที่ตั้งไว้ล่วงหน้าสามแบบ ได้แก่ Rich Text แบบเข้มงวด รูปแบบที่ใช้บ่อย HTML หรือข้อความเท่านั้น และรายงานองค์ประกอบกับแอตทริบิวต์ที่ลบออก
วิธีใช้แท็ก HTML เพื่อกรอง
HTMLทำความสะอาดและดูตัวอย่างได้เฉพาะในเบราว์เซอร์ปัจจุบันเท่านั้น จะไม่อัปโหลดและจะไม่โหลดทรัพยากรภายนอกโดยอัตโนมัติ
ป้อน HTML ที่ต้องการทำความสะอาด
วางส่วนย่อยจากแหล่งที่ไม่น่าเชื่อถือ แล้วเลือกพรีเซ็ตแบบ Rich Text ที่เข้มงวด แบบที่ใช้ทั่วไป HTML หรือแบบข้อความเท่านั้นตามวัตถุประสงค์การใช้งานขั้นสุดท้าย
ตรวจสอบรายงานการล้างข้อมูล
หลังดำเนินการเสร็จ ให้ตรวจสอบองค์ประกอบและแอตทริบิวต์ที่ถูกลบ รายงานจะแสดงเฉพาะรายการที่ถูกลบ โดยจะไม่ประเมินเจตนาการโจมตีหรือระดับความเสี่ยงของ URL
คัดลอกและตรวจสอบตามบริบท
คัดลอกผลลัพธ์ที่ทำความสะอาดแล้ว และดำเนินการปกป้องที่เกี่ยวข้องต่อไปตาม HTML สุดท้าย แอตทริบิวต์ หรือบริบทอื่น ๆ
ข้อจำกัดและข้อควรระวัง
- Sanitizer สามารถปกป้องได้เฉพาะบริบท HTML ที่ครอบคลุมตามการออกแบบเท่านั้น การแก้ไขผลลัพธ์ในภายหลังอาจนำความเสี่ยงกลับเข้ามาอีกครั้ง
- หน้านี้มีพรีเซ็ตแบบตายตัวเพียงสามรายการ และไม่รองรับการกำหนดรายการที่อนุญาตเอง หากต้องการผ่อนปรนกฎ ควรตรวจทานแยกต่างหากในโค้ดสำหรับใช้งานจริง
- รายงานการลบนี้มีไว้เพื่อช่วยตรวจสอบซ้ำเท่านั้น ไม่สามารถใช้เป็นหลักฐานในการตัดสินใจด้านความปลอดภัยหรือการตรวจจับการโจมตีได้
คำถามที่พบบ่อย
หลังการทำความสะอาด สามารถเขียนลงใน innerHTML ได้โดยตรงหรือไม่
ใช้ได้เฉพาะเมื่อบริบทสุดท้ายตรงกับนโยบาย และโค้ดถัดจากนั้นจะไม่แก้ไขผลลัพธ์อีก การใช้งานจริงยังคงต้องผ่านการตรวจสอบความปลอดภัย
เหตุใดรูปแบบหรือลิงก์บางรายการจึงถูกลบ
ค่าที่ตั้งไว้ล่วงหน้าดังกล่าวจะจำกัดเนื้อหาที่อาจโหลดทรัพยากร เรียกใช้การทำงาน หรือก้าวล้ำขอบเขตสไตล์ของหน้าเว็บโดยอัตโนมัติ