怎样在CSS-in-JS中安全注入服务端返回的动态CSS

阿强大大_5664

阿强大大_5664

2026-10-02

566人浏览

原创

服务端返回的动态css字符串不能直接拼进html或用innerhtml注入,否则会触发xss;必须用style.textcontent写入,且需提前验证语法、避免重复挂载。

怎样在css-in-js中安全注入服务端返回的动态css

服务端返回的动态CSS字符串不能直接拼进HTML或用innerHTML注入,否则会触发XSS;必须走textContent写入style标签,且需提前验证语法、避免重复挂载。

为什么innerHTML += '<style>' + css + '</style>'是危险操作

浏览器会把innerHTML内容当作HTML解析,如果服务端返回的CSS里混入<script></script>、onerror=或url(javascript:...)等片段,就会执行任意代码。Trusted Types也会拦截这种写法,报Failed to set innerHTML错误。

常见翻车场景:

  • 后端模板未对CSS字符串做HTML转义,直接插入<style>${rawCss}</style>
  • 前端拿到API响应后,用document.head.innerHTML += `<style>${css}</style>`
  • 用DOMParser解析含<style></style>的HTML字符串,而未清洗

安全注入三步:创建 → 验证 → 插入

核心是绕过HTML解析链,只让浏览器当它是纯CSS文本。

Json Schema Toolkit
Json Schema Toolkit

使用 JSON Schema 验证 JSON 数据,从示例 JSON 生成 schema,并将其转换为 TypeScript 接口、Python 数据类或 Markdown 文档。

下载
  • 用document.createElement('style')创建节点,不要拼接字符串标签
  • 注入前先在DevTools控制台粘贴css字符串到document.styleSheets[0].insertRule()验证语法(漏括号、分号、非法字符会导致整段静默失效)
  • 必须用style.textContent = css,绝不用innerHTML或innerText
  • 插入前检查document.head是否存在,fallback到document.documentElement
  • 加data-id标识,如style.setAttribute('data-id', 'theme-remote'),后续可精准替换或移除

示例:

fetch('/api/theme.css')
  .then(r => r.text())
  .then(css => {
    const style = document.createElement('style');
    style.setAttribute('data-id', 'theme-remote');
    style.textContent = css; // ✅ 安全
    (document.head || document.documentElement).appendChild(style);
  });

如何防止多次请求导致样式重复或冲突

用户快速切换主题、组件反复挂载、或网络重试都可能触发多次注入,留下多个<style data-id="theme-remote"></style>。

  • 每次注入前先移除旧节点:document.querySelector('style[data-id="theme-remote"]')?.remove()
  • 不要依赖document.styleSheets.length索引删除——跨域样式表、浏览器扩展插入的<style></style>也会计入
  • 若服务端CSS含@import或@media,注意这些规则在textContent中仍有效,但insertRule()不支持它们
  • SSR场景下,服务端已注入同名<style data-id></style>,客户端hydrate时应跳过重复注入,可用data-hydrated标记区分

服务端返回CSS时该做什么校验

前端不能信任任何服务端返回的CSS字符串,哪怕它来自自己后端。

  • 后端应在返回前过滤javascript:、vbscript:、expression(、url(内嵌脚本等高危模式
  • 限制@import、@font-face等规则,防止DNS重绑定或资源加载侧信道攻击
  • 建议服务端返回前做一次CSS语法校验(如用csstree解析AST),失败则返回400
  • 若必须支持变量引用(如var(--primary)),确保服务端已定义对应:root变量,或前端在注入前手动补全

最易被忽略的一点:服务端返回空字符串或" "时,style.textContent = " "仍会创建一个空样式表——它不会报错,但可能干扰后续insertRule调用或覆盖默认样式。务必加if (css.trim())守卫。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

css js

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
css
css

css是层叠样式表,用来表现HTML或XML等文件样式的计算机语言,不仅可以静态地修饰网页,还可以配合各种脚本语言动态地对网页各元素进行格式化。php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

4136

6

css居中
css居中

css居中:1、通过“margin: 0 auto; text-align: center”实现水平居中;2、通过“display:flex”实现水平居中;3、通过“display:table-cell”和“margin-left”实现居中。本专题为大家提供css居中的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

917

5

css如何插入图片
css如何插入图片

cssCSS是层叠样式表(Cascading Style Sheets)的缩写。它是一种用于描述网页或应用程序外观和样式的标记语言。CSS可以控制网页的字体、颜色、布局、大小、背景、边框等方面,使得网页的外观更加美观和易于阅读。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.28

1778

6

css超出显示...
css超出显示...

在CSS中,当文本内容超出容器的宽度或高度时,可以使用省略号来表示被隐藏的文本内容。本专题为大家提供css超出显示...的相关文章,相关教程,供大家免费体验。

2023.08.01

3266

7

css字体颜色
css字体颜色

CSS中,字体颜色可以通过属性color来设置,用于控制文本的前景色,字体颜色在网页设计中起到很重要的作用,具有以下表现作用:1、提升可读性;2、强调重点信息;3、营造氛围和美感;4、用于呈现品牌标识或与品牌形象相符的风格。

2023.08.10

6485

11

什么是css
什么是css

CSS是层叠样式表(Cascading Style Sheets)的缩写,是一种用于描述网页(或其他基于 XML 的文档)样式与布局的标记语言,CSS的作用和意义如下:1、分离样式和内容;2、页面加载速度优化;3、实现响应式设计;4、确保整个网站的风格和样式保持统一。

2023.08.10

5511

7

css三角形怎么写
css三角形怎么写

CSS可以通过多种方式实现三角形形状,本专题为大家提供css三角形怎么写的相关教程,大家可以免费体验。

2023.08.21

1897

9

css设置文字颜色
css设置文字颜色

CSS(层叠样式表)可以用于设置文字颜色,这样做有以下好处和优势:1、增加网页的可视化效果;2、突出显示某些重要的信息或关键字;3、增强品牌识别度;4、提高网页的可访问性;5、引起不同的情感共鸣。

2023.08.22

2611

5

css禁止点击事件
css禁止点击事件

实现css禁止点击事件的方法有使用CSS的pointer-events属性和使用JavaScript禁用点击事件。本专题为大家提供点击事件相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

2273

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Sass 教程
Sass 教程

共14课时 | 1.5万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 5.7万人学习

CSS教程
CSS教程

共754课时 | 95.2万人学习