escapeHtml
نویسههای ویژهٔ HTML را میگریزاند تا جلوی حملهٔ XSS گرفته شود.
API
escapeHtml
بازگشت
| آرگومان | توضیح | نوع |
|---|---|---|
string | رشتهٔ گریزاندهشده | string |
پارامترها
| پارامتر | توضیح | نوع | پیشفرض |
|---|---|---|---|
string | رشتهای که گریزانده میشود | string | number | null | الزامی |
نمونه
کاربرد پایه
js
import { escapeHtml } from 'ranuts';
const html = '<script>alert("XSS")</script>';
const escaped = escapeHtml(html);
console.log(escaped); // '<script>alert("XSS")</script>'گریزاندن نویسههای ویژه
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml('"hello"')); // '"hello"'
console.log(escapeHtml("'world'")); // ''world''
console.log(escapeHtml('a & b')); // 'a & b'
console.log(escapeHtml('<div>')); // '<div>'عددها و null
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml(123)); // '123'
console.log(escapeHtml(null)); // 'null'پیشگیری از حملهٔ XSS
js
import { escapeHtml } from 'ranuts';
const userInput = '<img src=x onerror=alert(1)>';
const safe = escapeHtml(userInput);
document.getElementById('content').textContent = safe;
// نمایش امن؛ اسکریپت اجرا نمیشودیادداشتها
- نویسههای گریزاندهشده: این نویسهها عوض میشوند:
"→"'→'&→&<→<>→>
تبدیل نوع: هر چه رشته نباشد نخست به رشته تبدیل و سپس گریزانده میشود.
امنیت: برای جلوگیری از حملهٔ XSS است؛ هر جا محتوای ورودی کاربر را نشان میدهید از آن استفاده کنید.
کارایی: رشتهای که نویسهٔ ویژه ندارد، همانطور برگردانده میشود.