HTML安全编码:在动态生成DOM时预防DOM-based XSS漏洞的方法

云明小哥_1132

云明小哥_1132

2026-07-16

429人浏览

原创

直接用 innerhtml 插入未处理的用户数据会导致 dom-based xss,应优先使用 textcontent;若必须插入 html,需严格 html 编码或使用 dompurify、trusted types 等防护机制。

html安全编码:在动态生成dom时预防dom-based xss漏洞的方法

直接用 innerHTML 插入用户数据就是高危操作

只要把未处理的用户输入(比如 URL 参数、表单值、localStorage 读取内容)直接赋给 element.innerHTML,就等于给攻击者开了执行任意脚本的后门。浏览器会立刻解析其中的标签和事件属性,onclick、onerror、<script></script> 全部生效。

常见错误场景包括:

  • 从 location.search 解析出 name 后直接写进 document.getElementById('welcome').innerHTML = name
  • 用 fetch 拿到服务端返回的富文本,不做清洗就塞进 div.innerHTML
  • 把用户昵称存进 localStorage,再读出来渲染时跳过编码

这些操作看似“只是显示”,但一旦输入含 <img src="1" onerror="alert(1)">,弹窗就出来了——而且不经过服务器,日志里完全没痕迹。

textContent 是最简单可靠的替代方案

如果只需要展示纯文本(比如用户名、搜索关键词、错误提示),textContent 能彻底避免 HTML 解析,浏览器把它当字符串原样插入,连尖括号都不解释。

实操建议:

  • 替换所有非必要 innerHTML 场景:用 element.textContent = userInput 替代 element.innerHTML = userInput
  • 注意兼容性:textContent 在 IE9+ 完全支持,老版本可用 innerText 回退(但需注意它会触发重排)
  • 不要为了“保留换行”而妥协:用 CSS 的 white-space: pre-wrap 配合 textContent,比拼接 HTML 安全得多

真需要插入 HTML?必须走双重编码链

仅靠 JavaScript 编码(如 JSON.stringify() 或 encodeURI())无法防住 DOM-based XSS,因为 innerHTML 会先解码再解析。正确路径是:先 HTML 编码,再嵌入 JS 字符串上下文。

例如,要安全地将变量 untrusted 插入 HTML 片段:

html-ppt-to-pdf
html-ppt-to-pdf

将使用 `

` 约定的 HTML 幻灯片转换为高保真、矢量文本 PDF(使用 Playwright + Chromium 原生 PDF 功能)。

下载
const safeHtml = `<div class="msg">${escapeHtml(untrusted)}</div>`;
element.innerHTML = safeHtml;

其中 escapeHtml 必须实现为:

function escapeHtml(str) {
  return str
    .replace(/&/g, '&')
    .replace(/, '/g, '>')
    .replace(/"/g, '"')
    .replace(/'/g, ''');
}

关键点:

  • 不能只转义 和 <code>>:引号漏掉会导致 title="xxx" onclick=... 绕过
  • 不要用正则全局替换 & 最后——否则 & 会被二次转义成 &
  • 第三方库如 DOMPurify.sanitize() 可用于复杂富文本,但它不是银弹:默认配置可能放行 onload,必须显式禁用危险属性

Trusted Types 是现代浏览器的硬性防护层

Chrome 83+、Edge 83+、Firefox 105+ 已支持 Trusted Types,它能从根本上拦截不安全的 DOM 写入调用。启用后,innerHTML、document.write 等 API 只接受经 TrustedHTML 类型包装的值,普通字符串直接抛错。

最小启用方式:

<meta http-equiv="Content-Security-Policy" content="require-trusted-types-for 'script'; trusted-types default">

配合 JS 使用:

const policy = trustedTypes.createPolicy('default', {
  createHTML: (input) => escapeHtml(input)
});
element.innerHTML = policy.createHTML(untrusted);

注意:

  • 它不解决旧代码问题,只对新调用生效;已有 innerHTML = ... 会直接崩溃,必须逐个修复
  • Node.js 环境或 SSR 场景下不生效,它纯属浏览器运行时机制
  • 开发阶段开控制台就能看到 Failed to set an unsafe value 报错,这是你该改代码的明确信号

真正棘手的从来不是“怎么写安全代码”,而是“怎么确认所有动态 DOM 更新路径都被覆盖”。URL 参数、hash 变更、WebSocket 消息、IndexedDB 读取——任何能进 JS 执行流的入口,都得按同一套规则过滤。漏掉一个,整个防线就形同虚设。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

html

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

5055

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

2952

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2590

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2639

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4579

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2581

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2369

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2168

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2148

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 209人学习