You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

React中渲染用户表单输入状态值是否存在XSS漏洞?

关于React直接渲染用户输入状态的XSS安全性问题

直接渲染状态变量的值(不使用dangerouslySetInnerHTML)是安全的,原因如下:

  • React默认会对所有要渲染的文本内容进行转义处理:它会把<script>、<img src="x" onerror="alert(1)">这类HTML标签或脚本代码转换成对应的HTML实体(比如<变成&lt;),浏览器只会将其当作普通字符串显示,不会解析执行任何HTML或JavaScript代码。
  • 举个实例:如果用户输入<script>alert('XSS')</script>,React渲染后页面会显示纯文本内容,而非弹出警告框——因为转义后的内容是&lt;script&gt;alert('XSS')&lt;/script&gt;,浏览器只会将其识别为普通字符串。

只有当你主动使用dangerouslySetInnerHTML,或通过其他方式将用户输入当作HTML/JS代码插入页面时,才会存在XSS攻击风险。你当前采用的是React官方推荐的安全渲染方式,完全无需担心XSS问题。

内容的提问来源于stack exchange,提问作者mycodebroke

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 16:10:36