javascript – DOM文本节点是否保证不被解释为HTML?
内容导读
互联网集市收集整理的这篇技术教程文章主要介绍了javascript – DOM文本节点是否保证不被解释为HTML?,小编现在分享给大家,供广大互联网技能从业者学习和参考。文章包含1760字,纯文字阅读大概需要3分钟。
内容图文
![javascript – DOM文本节点是否保证不被解释为HTML?](/upload/InfoBanner/zyjiaocheng/700/8412f4dfa61a4a04876242884f24e1b5.jpg)
有谁知道浏览器是否保证文本类型的DOM节点不被解释为HTML?
更多细节如下.
背景
我正在为朋友建立一个简单的网络评论系统,我一直在考虑XSS攻击.我不认为过滤或转义HTML标签是一个非常优雅的解决方案 – 很容易想出一个会过滤掉过滤器的卷积.根本问题在于,我想保证,对于某些内容(即随机未经身份验证的Web用户POST的内容),浏览器从不尝试解释或运行内容.
简单(文本)开始
首先想到的只是使用Content-Type:text / plain,但这必须适用于整个页面.您可以将明文IFRAME放在页面中间,但它很难看,如果用户点击框架,它会产生焦点问题.
的innerText /的textContent / JQuery的
事实证明,有一些特定于浏览器的(IE中的innerText,FF,Safari等中的textContent)属性,在设置时,需要创建单个Text节点.
JQuery试图通过实现单个函数文本(val)来避免浏览器特定属性的差异,该文本跳过特定于浏览器的属性并直接转到document.createTextNode(text),正如您所猜测的那样,它创建了一个Text节点.
W3 DOM文本节点
所以我认为这接近我想要的,它看起来很好 – 文本节点不能有孩子,看起来它们不能被解释为HTML.但我不是100%肯定官方文件.
>接口节点:http://www.w3.org/TR/DOM-Level-3-Core/core.html#ID-1950641247
>界面文字:http://www.w3.org/TR/DOM-Level-3-Core/core.html#ID-1312295772
> textContent:http://www.w3.org/TR/DOM-Level-3-Core/core.html#Node3-textContent
来自textContent的部分特别令人鼓舞,因为它说“在设置时,也不执行解析,输入字符串被视为纯文本内容”.但这是所有Text节点的基础,还是仅设置textContent的节点?这可能看起来像一个愚蠢的狡辩,但它可能很重要因为IE不支持textContent(见上文).
回到最初的问题
任何人都可以确认/拒绝这将有效吗?也就是说,无论内容是什么,符合w3 DOM的浏览器都不会将Text节点解释为HTML?我非常感激这种折磨的不确定性已经解决了.
感谢您的时间!
解决方法:
是的,这已得到证实,在某种程度上,对于浏览器而言,浏览器会出现严重缺陷.呈现除文本之外的任何内容的文本节点都是矛盾的.通过使用document.createTextNode(“some string”);并附加该节点,保证字符串呈现为文本.
内容总结
以上是互联网集市为您收集整理的javascript – DOM文本节点是否保证不被解释为HTML?全部内容,希望文章能够帮你解决javascript – DOM文本节点是否保证不被解释为HTML?所遇到的程序开发问题。 如果觉得互联网集市技术教程内容还不错,欢迎将互联网集市网站推荐给程序员好友。
内容备注
版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 gblab@vip.qq.com 举报,一经查实,本站将立刻删除。
内容手机端
扫描二维码推送至手机访问。