Bộ lọc thẻ HTML
Sử dụng DOMPurify cục bộ để làm sạch HTML theo ba chế độ cài đặt cố định: văn bản có định dạng nghiêm ngặt, HTML phổ biến hoặc chỉ văn bản, đồng thời báo cáo các phần tử và thuộc tính đã bị xóa.
Cách sử dụng thẻ HTML để lọc
HTML Chỉ làm sạch và xem trước trong trình duyệt hiện tại, không tải lên và cũng không chủ động tải tài nguyên bên ngoài.
Nhập HTML cần làm sạch
Dán các đoạn mã từ nguồn không đáng tin cậy, rồi chọn giữa định dạng văn bản đa dạng nghiêm ngặt, thường dùng HTML, hoặc chế độ chỉ văn bản tùy theo mục đích cuối cùng.
Kiểm tra báo cáo làm sạch
Sau khi thực thi, hãy kiểm tra các phần tử và thuộc tính đã bị xóa; báo cáo chỉ liệt kê các mục bị xóa, không đánh giá ý định tấn công hoặc mức độ rủi ro của URL.
Sao chép và rà soát theo ngữ cảnh
Sao chép kết quả đã làm sạch và tiếp tục áp dụng biện pháp bảo vệ tương ứng dựa trên HTML, thuộc tính hoặc ngữ cảnh khác.
Các hạn chế và lưu ý
- Sanitizer chỉ có thể bảo vệ các ngữ cảnh HTML nằm trong phạm vi thiết kế của nó; việc sửa đổi về sau có thể lại đưa rủi ro vào.
- Trang này chỉ cung cấp ba thiết lập sẵn cố định và không hỗ trợ danh sách cho phép tùy chỉnh; khi cần nới lỏng quy tắc, phải đánh giá riêng trong mã sản xuất.
- Báo cáo xóa chỉ nhằm hỗ trợ việc rà soát, không thể dùng làm căn cứ cho quyết định bảo mật hoặc bằng chứng phát hiện tấn công.
Câu hỏi thường gặp
Sau khi làm sạch, có thể ghi trực tiếp vào innerHTML không?
Chỉ áp dụng khi ngữ cảnh cuối cùng khớp với chính sách và mã tiếp theo không sửa đổi kết quả nữa; việc sử dụng trong môi trường sản xuất vẫn cần được đánh giá bảo mật.
Tại sao một số kiểu hoặc liên kết bị xóa?
Giá trị cài đặt tương ứng sẽ chủ động hạn chế nội dung có khả năng tải tài nguyên, thực thi hành vi hoặc vượt qua ranh giới kiểu của trang.