TGViewer
HTML Academy HTML Academy @htmlacademy · 9.55K subscribers
Post #8520 966
innerHTML вставляет в DOM всё подряд — включая <script>, обработчики событий и другие векторы XSS. Годами единственной защитой были сторонние библиотеки вроде DOMPurify.

Firefox 148 стал первым браузером, реализовавшим Sanitizer API — нативную санитизацию прямо при вставке HTML. Метод setHTML() автоматически вычищает опасные элементы до того, как они попадут в DOM. А в марте подтянулся и Chrome 146. Разбираем, как перейти с innerHTML на setHTML(), как настроить конфигурацию санитайзера и зачем сочетать его с Trusted Types. #js #html

🎁 Читать статью
  • ❤ 7
  • 🔥 3
  • ❤‍🔥 1
More from @htmlacademy
  1. Sep 25, 2026Скругления в неожиданных местах Скругления хороши в углах блоков, а в других местах они пр…
  2. Sep 25, 2026👍 С 25 по 27 сентября условия покупки курса или профессии предлагаете вы. Мы назвали это…
  3. Sep 18, 2026CSS shape() — фича больших надежд CSS начал вырастать из коротких штанишек квадратного веб…
  4. Sep 17, 2026🔴 Вместе с OKTTA запускаем совместную программу обучения фронтенд-разработчиков Нужна ли…
  5. Sep 16, 2026Завтра спросим у работодателя, что джун должен уметь без нейросети Эфир с руководителем ст…
  6. Sep 15, 202617 сентября в 12:00 (MSK) — прямой эфир с руководителем студии OKTTA. Студия сама делает д…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →