javascript / beginner
Snippet
Verhinderung von Cross-Site-Scripting durch automatisches HTML-Escaping in Svelte
Standardmäßig maskiert Svelte Zeichenketten in geschweiften Klammern, um vor XSS-Sicherheitslücken (Cross-Site Scripting) zu schützen. Unformatierter HTML-Code wird als reiner Text behandelt, es sei denn, er wird explizit mit dem speziellen @html-Tag gerendert.
snippet.js
javascript
1
2
3
4
5
<script>let userInput = '<img src="x" onerror="alert(1)">';</script><p>Safe render: {userInput}</p>
svelte
Erklärung
1
let userInput = '<img src="x" onerror="alert(1)">';
Definiert eine potenziell gefährliche Zeichenkette mit schädlichem HTML- und JavaScript-Code.
2
<p>Safe render: {userInput}</p>
Rendert den Text sicher als Klartext und wandelt spitze Klammern automatisch in sichere HTML-Entities um.