escapeHtml
Maskiert HTML-Sonderzeichen, um XSS-Angriffe zu verhindern.
API
escapeHtml
Rückgabe
| Argument | Beschreibung | Typ |
|---|---|---|
string | Die maskierte Zeichenkette | string |
Parameter
| Parameter | Beschreibung | Typ | Standard |
|---|---|---|---|
string | Zu maskierende Zeichenkette | string | number | null | Erforderlich |
Beispiel
Grundlegende Verwendung
js
import { escapeHtml } from 'ranuts';
const html = '<script>alert("XSS")</script>';
const escaped = escapeHtml(html);
console.log(escaped); // '<script>alert("XSS")</script>'Sonderzeichen maskieren
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml('"hello"')); // '"hello"'
console.log(escapeHtml("'world'")); // ''world''
console.log(escapeHtml('a & b')); // 'a & b'
console.log(escapeHtml('<div>')); // '<div>'Zahlen und null
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml(123)); // '123'
console.log(escapeHtml(null)); // 'null'XSS-Angriffe verhindern
js
import { escapeHtml } from 'ranuts';
const userInput = '<img src=x onerror=alert(1)>';
const safe = escapeHtml(userInput);
document.getElementById('content').textContent = safe;
// Wird gefahrlos angezeigt, das Skript läuft nichtHinweise
Maskierte Zeichen: Folgende Zeichen werden ersetzt:
"→"'→'&→&<→<>→>
Typumwandlung: Was keine Zeichenkette ist, wird erst umgewandelt und dann maskiert.
Sicherheit: dient dem Schutz vor XSS; nutze es, sobald du Inhalte aus Benutzereingaben anzeigst.
Geschwindigkeit: Enthält eine Zeichenkette keine Sonderzeichen, kommt sie unverändert zurück.