HTML 标签过滤
使用本地 DOMPurify 按严格富文本、常用 HTML 或仅文本三种固定预设清洗 HTML,并报告删除的元素和属性。
浏览器本地处理
该页面已通过公开目录检查;启用JavaScript后可使用完整功能。
使用指南
如何使用HTML 标签过滤
HTML 只在当前浏览器中清洗和预览,不会上传,也不会主动加载外部资源。
输入待清洗 HTML
粘贴来源不可信的片段,并根据最终用途选择严格富文本、常用 HTML 或仅文本预设。
检查清洗报告
执行后核对被删除的元素和属性;报告只列出删除项,不判断攻击意图或 URL 风险等级。
复制并按上下文复核
复制清洗结果,并根据最终插入 HTML、属性或其他上下文继续采取对应保护。
限制与注意事项
- Sanitizer 只能保护其设计覆盖的 HTML 上下文,后续修改结果可能重新引入风险。
- 页面只提供三个固定预设,不支持自定义允许列表;需要放宽规则时应在生产代码中单独评审。
- 删除报告用于辅助复核,不能作为安全决策或攻击检测证明。
常见问题
清洗后可以直接写入 innerHTML 吗?
仅当最终上下文与策略匹配且后续代码不再修改结果时才适用;生产使用仍需安全评审。
为什么有些样式或链接被删除?
对应预设会主动限制可能加载资源、执行行为或突破页面样式边界的内容。