You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置DOMPurify最严格规则?仅允许纯文本防范XSS

仅允许纯文本的DOMPurify最严格配置

DOMPurify默认配置会放行大量安全HTML标签(比如h3、p这类),所以你会发现h3没被过滤。要实现只保留纯文本的最严格净化,只需把允许的标签和属性都设为空数组:

const sanitizedText = DOMPurify.sanitize(userInput, {
  ALLOWED_TAGS: [],
  ALLOWED_ATTR: []
});

这个配置会直接移除所有HTML标签、属性,只保留原始文本内容。不管输入里包含什么HTML标签、脚本代码或者属性,都会被彻底过滤掉,最终输出纯文本,完全杜绝XSS风险。

内容的提问来源于stack exchange,提问作者Ronald

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.24 04:07:01