찾다
웹 프론트엔드JS 튜토리얼React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)

React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)

【관련 튜토리얼 추천: React 동영상 튜토리얼

XSS(Cross-site scripting) 공격은 웹 페이지에 악성 코드를 주입한 후 실행하는 공격입니다. 이는 프런트 엔드 웹 개발자가 처리해야 하는 가장 일반적인 형태의 사이버 공격 중 하나이므로 공격의 작동 방식과 이를 방지하는 방법을 이해하는 것이 중요합니다.

이 기사에서는 사이트와 사용자를 보호할 수 있도록 React로 작성된 몇 가지 코드 예제를 살펴보겠습니다.

예제 1: React에서 성공적인 XSS 공격

모든 예에서 동일한 기본 기능을 구현합니다. 사용자가 텍스트를 입력할 수 있는 페이지에 검색 상자가 있습니다. "이동" 버튼을 클릭하면 검색 실행이 시뮬레이션되고 확인 텍스트가 화면에 표시되며 사용자가 검색한 용어가 반복됩니다. 이는 검색을 허용하는 모든 웹사이트의 표준 동작입니다.

Search demo

꽤 간단하죠? 무엇이 잘못될 수 있나요?

좋아요. 검색창에 HTML을 입력하면 어떨까요? 다음 코드 조각을 시도해 보겠습니다.

<img  src="/static/imghwm/default1.png" data-src="1" class="lazy" alt="React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)" >

이제 무슨 일이 발생하나요?

React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)

와, onerror 이벤트 핸들러가 실행되었습니다! 그건 우리가 원하는 게 아니야! 우리는 신뢰할 수 없는 사용자 입력으로 인해 자신도 모르게 스크립트를 실행했습니다. onerror 事件处理程序已执行!那不是我们想要的!我们只是不知不觉地从不受信任的用户输入中执行了脚本。

React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)

然后,破碎的图像将呈现在页面上,那也不是我们想要的。

那么我们是怎么到这里的呢?好吧,在本例中渲染搜索结果的 JSX 中,我们使用了以下代码:

<p>
  You searched for:
  <b><span></span></b>
</p>

用户输入被解析和渲染的原因是我们使用了 dangerouslySetInnerHTML 属性,这是 React 中的一个特性,它的工作原理就像原生的 innerHTML 浏览器 API 一样,由于这个原因,一般认为使用这个属性是不安全的。

示例 2:React 中的 XSS 攻击失败

现在,让我们看一个成功防御 XSS 攻击的示例。这里的修复方法非常简单:为了安全地渲染用户输入,我们不应该使用 dangerouslySetInnerHTML 属性。相反,让我们这样编写输出代码:

<p>
  You searched for: <b>{this.state.submittedSearch}</b>
</p>

我们将输入相同的输入,但这一次,这里是输出:

React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)

很好!用户输入的内容在屏幕上只呈现为文字,威胁已被解除。

这是个好消息!React 默认情况下会对渲染的内容进行转义处理,将所有的数据都视为文本字符串处理,这相当于使用原生 textContent 浏览器 API。

示例 3:在 React 中清理 HTML 内容

所以,这里的建议似乎很简单。只要不要在你的 React 代码中使用dangerouslySetInnerHTML

깨진 이미지 렌더링

그러면 깨진 이미지는 페이지에 렌더링되는 것 역시 우리가 원하는 것이 아닙니다.

그럼 우리는 어떻게 여기까지 왔나요? 검색 결과를 렌더링하는 이 JSX 예에서는 다음 코드를 사용합니다.

rrreee

사용자 입력이 구문 분석되고 렌더링되는 이유는 dangerouslySetInnerHTML 속성을 ​​사용하기 때문입니다. React 기본 innerHTML 브라우저 API와 동일하게 작동하는 기능입니다. 이러한 이유로 이 속성을 사용하는 것은 일반적으로 안전하지 않은 것으로 간주됩니다.

예제 2: React에서 실패한 XSS 공격

React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)이제 XSS 공격에 대한 성공적인 방어의 예를 살펴보겠습니다. 여기서 해결 방법은 매우 간단합니다. 사용자 입력을 안전하게 렌더링하려면 dangerouslySetInnerHTML 속성을 ​​사용하면 안 됩니다. 대신 다음과 같이 출력을 코딩해 보겠습니다.

rrreee

동일한 입력을 사용하지만 이번에는 출력이 다음과 같습니다. XSS 공격 방지

아주 좋아요! 사용자 입력이 화면에 텍스트로 렌더링되고 위협이 무력화되었습니다.

🎜좋은 소식이네요! React는 기본적으로 렌더링된 콘텐츠를 이스케이프하고 모든 데이터를 텍스트 문자열로 처리합니다. 이는 기본 textContent 브라우저 API를 사용하는 것과 동일합니다. 🎜🎜🎜예 3: React의 HTML 콘텐츠 정리🎜🎜🎜그래서 여기에서의 조언은 간단해 보입니다. React 코드에서 dangerouslySetInnerHTML을 사용하지 않으면 괜찮을 것입니다. 하지만 이 기능을 사용해야 한다면 어떻게 해야 할까요? 🎜🎜예를 들어 Drupal과 같은 콘텐츠 관리 시스템(CMS)에서 콘텐츠를 가져오고 해당 콘텐츠 중 일부에 마크업이 포함되어 있을 수 있습니다. (그런데, 처음에는 텍스트 콘텐츠에 마크업을 포함하고 CMS의 번역을 포함하는 것을 권장하지 않을 것입니다. 하지만 이 예에서는 귀하의 의견이 반대표를 받고 태그된 콘텐츠가 유지된다고 가정하겠습니다.) 🎜 🎜이 경우 , HTML을 구문 분석하여 페이지에 렌더링하고 싶습니다. 그렇다면 어떻게 안전하게 작업을 수행할 수 있나요? 🎜🎜답은 HTML을 렌더링하기 전에 정리하는 것입니다. HTML을 완전히 이스케이프하는 대신, 렌더링하기 전에 잠재적인 악성 코드를 제거하는 기능을 통해 콘텐츠를 실행합니다. 🎜🎜사용할 수 있는 좋은 HTML 삭제 라이브러리가 많이 있습니다. 사이버 보안과 관련된 모든 것과 마찬가지로 이 내용을 직접 작성하지 않는 것이 가장 좋습니다. 어떤 사람들은 당신보다 훨씬 더 똑똑합니다. 그들이 좋든 나쁘든 그들은 당신보다 더 많이 생각합니다. 반드시 시도되고 테스트된 솔루션을 사용하십시오. 🎜🎜제가 가장 좋아하는 살균제 라이브러리 중 하나는 sanitize-html(https://www.npmjs.com/package/sanitize-html)이며 이름에서 알 수 있는 것과 똑같은 기능을 수행합니다. 더러운 HTML로 시작하여 함수를 통해 실행하고 멋지고 깨끗하며 안전한 HTML을 출력으로 얻습니다. 기본 설정이 제공하는 것보다 더 많은 제어를 원하는 경우 허용되는 HTML 태그 및 속성을 사용자 정의할 수도 있습니다. 🎜🎜🎜🎜🎜🎜끝🎜🎜🎜그렇습니다. XSS 공격을 수행하는 방법, 이를 방지하는 방법 및 필요한 경우 HTML 콘텐츠를 안전하게 구문 분석하는 방법. 🎜

행복하고 안전한 프로그래밍을 기원합니다!

전체 코드 예제는 GitHub에서 찾을 수 있습니다: https://github.com/thawkin3/xss-demo

원본 주소: https://blog.zhangbing.site/2019/11/24/protecting- against-xss-attacks-in-react/

더 많은 프로그래밍 관련 지식을 보려면 프로그래밍 학습을 방문하세요! !

위 내용은 React에서 XSS 공격을 방지하는 방법은 무엇입니까? (코드 예)의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
이 기사는 csdn에서 복제됩니다. 침해가 있는 경우 admin@php.cn으로 문의하시기 바랍니다. 삭제
JavaScript 엔진 : 구현 비교JavaScript 엔진 : 구현 비교Apr 13, 2025 am 12:05 AM

각각의 엔진의 구현 원리 및 최적화 전략이 다르기 때문에 JavaScript 엔진은 JavaScript 코드를 구문 분석하고 실행할 때 다른 영향을 미칩니다. 1. 어휘 분석 : 소스 코드를 어휘 단위로 변환합니다. 2. 문법 분석 : 추상 구문 트리를 생성합니다. 3. 최적화 및 컴파일 : JIT 컴파일러를 통해 기계 코드를 생성합니다. 4. 실행 : 기계 코드를 실행하십시오. V8 엔진은 즉각적인 컴파일 및 숨겨진 클래스를 통해 최적화하여 Spidermonkey는 유형 추론 시스템을 사용하여 동일한 코드에서 성능이 다른 성능을 제공합니다.

브라우저 너머 : 실제 세계의 JavaScript브라우저 너머 : 실제 세계의 JavaScriptApr 12, 2025 am 12:06 AM

실제 세계에서 JavaScript의 응용 프로그램에는 서버 측 프로그래밍, 모바일 애플리케이션 개발 및 사물 인터넷 제어가 포함됩니다. 1. 서버 측 프로그래밍은 Node.js를 통해 실현되며 동시 요청 처리에 적합합니다. 2. 모바일 애플리케이션 개발은 재교육을 통해 수행되며 크로스 플랫폼 배포를 지원합니다. 3. Johnny-Five 라이브러리를 통한 IoT 장치 제어에 사용되며 하드웨어 상호 작용에 적합합니다.

Next.js (백엔드 통합)로 멀티 테넌트 SAAS 애플리케이션 구축Next.js (백엔드 통합)로 멀티 테넌트 SAAS 애플리케이션 구축Apr 11, 2025 am 08:23 AM

일상적인 기술 도구를 사용하여 기능적 다중 테넌트 SaaS 응용 프로그램 (Edtech 앱)을 구축했으며 동일한 작업을 수행 할 수 있습니다. 먼저, 다중 테넌트 SaaS 응용 프로그램은 무엇입니까? 멀티 테넌트 SAAS 응용 프로그램은 노래에서 여러 고객에게 서비스를 제공 할 수 있습니다.

Next.js (Frontend Integration)를 사용하여 멀티 테넌트 SaaS 응용 프로그램을 구축하는 방법Next.js (Frontend Integration)를 사용하여 멀티 테넌트 SaaS 응용 프로그램을 구축하는 방법Apr 11, 2025 am 08:22 AM

이 기사에서는 Contrim에 의해 확보 된 백엔드와의 프론트 엔드 통합을 보여 주며 Next.js를 사용하여 기능적인 Edtech SaaS 응용 프로그램을 구축합니다. Frontend는 UI 가시성을 제어하기 위해 사용자 권한을 가져오고 API가 역할 기반을 준수하도록합니다.

JavaScript : 웹 언어의 다양성 탐색JavaScript : 웹 언어의 다양성 탐색Apr 11, 2025 am 12:01 AM

JavaScript는 현대 웹 개발의 핵심 언어이며 다양성과 유연성에 널리 사용됩니다. 1) 프론트 엔드 개발 : DOM 운영 및 최신 프레임 워크 (예 : React, Vue.js, Angular)를 통해 동적 웹 페이지 및 단일 페이지 응용 프로그램을 구축합니다. 2) 서버 측 개발 : Node.js는 비 차단 I/O 모델을 사용하여 높은 동시성 및 실시간 응용 프로그램을 처리합니다. 3) 모바일 및 데스크탑 애플리케이션 개발 : 크로스 플랫폼 개발은 개발 효율을 향상시키기 위해 반응 및 전자를 통해 실현됩니다.

JavaScript의 진화 : 현재 동향과 미래 전망JavaScript의 진화 : 현재 동향과 미래 전망Apr 10, 2025 am 09:33 AM

JavaScript의 최신 트렌드에는 Typescript의 Rise, 현대 프레임 워크 및 라이브러리의 인기 및 WebAssembly의 적용이 포함됩니다. 향후 전망은보다 강력한 유형 시스템, 서버 측 JavaScript 개발, 인공 지능 및 기계 학습의 확장, IoT 및 Edge 컴퓨팅의 잠재력을 포함합니다.

Demystifying JavaScript : 그것이하는 일과 중요한 이유Demystifying JavaScript : 그것이하는 일과 중요한 이유Apr 09, 2025 am 12:07 AM

JavaScript는 현대 웹 개발의 초석이며 주요 기능에는 이벤트 중심 프로그래밍, 동적 컨텐츠 생성 및 비동기 프로그래밍이 포함됩니다. 1) 이벤트 중심 프로그래밍을 사용하면 사용자 작업에 따라 웹 페이지가 동적으로 변경 될 수 있습니다. 2) 동적 컨텐츠 생성을 사용하면 조건에 따라 페이지 컨텐츠를 조정할 수 있습니다. 3) 비동기 프로그래밍은 사용자 인터페이스가 차단되지 않도록합니다. JavaScript는 웹 상호 작용, 단일 페이지 응용 프로그램 및 서버 측 개발에 널리 사용되며 사용자 경험 및 크로스 플랫폼 개발의 유연성을 크게 향상시킵니다.

Python 또는 JavaScript가 더 좋습니까?Python 또는 JavaScript가 더 좋습니까?Apr 06, 2025 am 12:14 AM

Python은 데이터 과학 및 기계 학습에 더 적합한 반면 JavaScript는 프론트 엔드 및 풀 스택 개발에 더 적합합니다. 1. Python은 간결한 구문 및 풍부한 라이브러리 생태계로 유명하며 데이터 분석 및 웹 개발에 적합합니다. 2. JavaScript는 프론트 엔드 개발의 핵심입니다. Node.js는 서버 측 프로그래밍을 지원하며 풀 스택 개발에 적합합니다.

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

MinGW - Windows용 미니멀리스트 GNU

MinGW - Windows용 미니멀리스트 GNU

이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.

맨티스BT

맨티스BT

Mantis는 제품 결함 추적을 돕기 위해 설계된 배포하기 쉬운 웹 기반 결함 추적 도구입니다. PHP, MySQL 및 웹 서버가 필요합니다. 데모 및 호스팅 서비스를 확인해 보세요.

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.