javascript / beginner
Snippet
Verhindern von Cross-Site-Scripting durch automatische Text-Maskierung in Svelte
Um Anwendungen vor Cross-Site-Scripting (XSS)-Angriffen zu schützen, maskiert Svelte standardmäßig alle HTML-Entitäten innerhalb normaler Template-Ausdrücke ({variable}). Dadurch wird sichergestellt, dass potenziell schädliche HTML-Tags oder Skriptinjektionen ausschließlich als harmloser Klartext interpretiert werden.
snippet.js
javascript
1
2
3
4
5
6
7
8
<script>let untrustedInput = "<img src='invalid' onerror='alert(1)'> Hello & welcome!";</script><!-- Standard curly braces safely escape raw strings into plain text --><div class="comment-body">{untrustedInput}</div>
svelte
Erklärung
1
let untrustedInput = "<img src='invalid' onerror='alert(1)'> Hello & welcome!";
Speichert eine nicht vertrauenswürdige Zeichenkette mit potenziellem XSS-Markup.
2
{untrustedInput}
Rendert den Text sicher, indem HTML-Steuerzeichen in Standard-Textknoten umgewandelt werden.