富文本评论从输入到渲染需要经过哪些安全边界
简答题中等425 次浏览
参考答案与解析
# 核心结论
富文本评论从输入到渲染至少要经过输入约束、服务端校验、语义净化、安全存储、按输出上下文处理、安全渲染和浏览器执行限制等边界。核心原则不是“过滤一次后永久可信”,而是始终把评论视为不可信数据:每次进入新的解析器或展示渠道,都应重新确认其安全属性。普通文本应优先通过框架默认插值或 textContent 渲染;确需保留格式时,使用成熟的富文本净化器按允许列表保留必要的标签、属性和协议,再交给受控的 HTML 渲染入口。CSP、Trusted Types 等机制属于纵深防御,不能替代净化和上下文编码。
# 底层机制
风险取决于数据最终进入什么浏览器上下文,而不只取决于输入中有没有 `<scrip
