useHeadSafe:安全生成HTML頭部元素

来源:https://www.cnblogs.com/Amd794/p/18308136
-Advertisement-
Play Games

title: useHeadSafe:安全生成HTML頭部元素 date: 2024/7/17 updated: 2024/7/17 author: cmdragon excerpt: 摘要:“useHeadSafe”是Vue.js組合函數,用於安全生成HTML頭部元素,通過限制輸入值格式避免XSS ...



title: useHeadSafe:安全生成HTML頭部元素
date: 2024/7/17
updated: 2024/7/17
author: cmdragon

excerpt:
摘要:“useHeadSafe”是Vue.js組合函數,用於安全生成HTML頭部元素,通過限制輸入值格式避免XSS等安全風險,提供了安全值白名單確保只有安全屬性被添加。

categories:

  • 前端開發

tags:

  • 安全
  • 編程
  • Vuejs
  • HTML
  • XSS
  • 前端
  • 組件

image
image

掃描二維碼關註或者微信搜一搜:編程智域 前端至全棧交流與成長

在構建網站時,我們常常需要在HTML文檔的頭部添加各種元信息,如<meta>標簽、<script>標簽、<link>
標簽等,這些信息對於搜索引擎優化、頁面載入性能優化、以及用戶交互體驗都至關重要。然而,直接在JavaScript中動態生成HTML頭部元素時,可能會引入安全風險,比如XSS(跨站腳本攻擊)。

useHeadSafe是一個用於安全生成HTML頭部元素的Vue.js組合函數,它通過限制輸入值為安全的格式,避免了潛在的安全風險。

安全使用useHeadSafe

useHeadSafe函數的使用方式與useHead
類似,但其核心功能在於確保所有輸入的數據都是安全的,避免了直接使用用戶輸入數據時可能帶來的安全風險。以下是如何使用useHeadSafe
的基本語法:

import { useHeadSafe } from 'unhead'

export default {
  setup() {
    const headData = {
      script: [
        { id: 'xss-script', innerHTML: 'alert("xss")' }
      ],
      meta: [
        { 'http-equiv': 'refresh', content: '0;alert(1)' }
      ]
    }

    const { head } = useHeadSafe(headData)

    // 使用生成的頭部元素
    return {
      head
    }
  }
}

安全值白名單

useHeadSafe函數內部使用了安全值白名單,確保只有白名單內的屬性可以被添加到HTML元素中。以下是白名單的詳細內容:

  • htmlAttrsid,class,lang,dir
  • bodyAttrsid,class
  • metaid,name,property,charset,content
  • noscriptid,textContent
  • scriptid,type,textContent
  • **link
    **:id,color,crossorigin,fetchpriority,href,hreflang,imagesrcset,imagesizes,integrity,media,referrerpolicy,rel,sizes,type

示例:創建一個簡單的登錄頁面

假設我們正在創建一個簡單的登錄頁面,需要在頁面載入時自動刷新頁面,同時添加一個安全的<script>
標簽來執行一些JavaScript代碼。我們可以這樣使用useHeadSafe

<template>
  <div>
    <h1>登錄頁面</h1>
    <!-- 頁面內容 -->
  </div>
</template>

<script>

export default {
  setup() {
    // 定義頭部信息
    const headData = {
      title: '登錄',
      meta: [
        { charset: 'utf-8' },
        { name: 'viewport', content: 'width=device-width, initial-scale=1' },
        { hid: 'description', name: 'description', content: '登錄頁面' },
      ],
      script: [
        { src: 'https://example.com/login.js', async: true },
      ],
      link: [
        { rel: 'icon', type: 'image/x-icon', href: '/favicon.ico' },
      ],
    };

    // 使用useHeadSafe確保頭部信息的安全
    const { head } = useHeadSafe(headData);

    // 返回head對象,以便在模板中使用
    return {
      head,
    };
  },
};
</script>

餘下文章內容請點擊跳轉至 個人博客頁面 或者 掃碼關註或者微信搜一搜:編程智域 前端至全棧交流與成長,閱讀完整的文章:useHeadSafe:安全生成HTML頭部元素 | cmdragon's Blog

往期文章歸檔:


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 本文中效果主要採用ThreeJS 中的著色器(Shader)以及結合ShaderMaterial實現的。 主要用到的內置方法有: step:是一個階躍函數,它將一個浮點數與一個閾值進行比較,並返回一個階躍值; 比如step(edge, x), 如果 x 小於等於 edge,則返回 0.0, 如果 x ...
  • 01. Dart 介紹 02. Dart 開發環境搭建和開發工具的配置 03. Dart 語言的基礎語法 04. Dart 數據類型 05. Dart 運算符 06. Dart 條件表達式 07. Dart 類型轉換 08. Dart 迴圈語句 09. Dart break 和 continue 語 ...
  • title: 使用 useLazyAsyncData 提升數據載入體驗 date: 2024/7/19 updated: 2024/7/19 author: cmdragon excerpt: 摘要:本文介紹useLazyAsyncData函數在Nuxt 3中的使用,以提升數據載入體驗。此函數支持異 ...
  • 上圖直觀展示了 Vue 的 Diff 演算法流程:3種方式 比較根節點: 圖中左側的 "Old VNode" 和右側的 "New VNode" 表示舊的和新的虛擬 DOM 根節點。 箭頭表示比較過程,如果根節點不同,直接替換整個節點。 比較子節點: 當根節點相同時,遞歸比較子節點。 左側 "Old C ...
  • ‍ 寫在開頭 點贊 + 收藏 學會 有這樣一種場景:如果你在開發過程中,發現某個npm包有Bug,應該怎麼辦? 第一選擇當然是向原作者提issue,或者Fork該倉庫代碼,修改以後,提交合併請求。 但這種情況有個嚴重的問題,就是耗時,如果遇到嚴格的作者,或者不活躍的作者,時間線可 ...
  • title: Nuxt.js 中使用 useHydration 實現數據水合與同步 date: 2024/7/18 updated: 2024/7/18 author: cmdragon excerpt: 摘要:介紹Nuxt.js中useHydration函數,用於控制客戶端與伺服器數據同步,實現數 ...
  • 1. 防抖,回城-執行完成區間計時的那一次 觸發事件時開始計時,計時結束後執行事件處理。當計時未結束再次觸發事件,則清除計時器並重新計時。 思路:利用閉包,保存回調函數的計時器。判斷計時器是否存在,是-清除原計時器。在計時器內調用事件處理函數。 註意:這裡要搞清楚返回的匿名函數才是綁定的點擊事件,而 ...
  • Pic Smaller —— 一款超級好用的線上圖片壓縮工具,基於 Vite + React 實現,直觀、移動友好,並且支持壓縮配置。 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...