如何配置DOMPurify最严格规则?仅允许纯文本防范XSS
仅允许纯文本的DOMPurify最严格配置
DOMPurify默认配置会放行大量安全HTML标签(比如h3、p这类),所以你会发现h3没被过滤。要实现只保留纯文本的最严格净化,只需把允许的标签和属性都设为空数组:
const sanitizedText = DOMPurify.sanitize(userInput, { ALLOWED_TAGS: [], ALLOWED_ATTR: [] });
这个配置会直接移除所有HTML标签、属性,只保留原始文本内容。不管输入里包含什么HTML标签、脚本代码或者属性,都会被彻底过滤掉,最终输出纯文本,完全杜绝XSS风险。
内容的提问来源于stack exchange,提问作者Ronald
相关产品推荐
相关产品推荐

