Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

157
Views
¿La mejor práctica moderna para el reemplazo de HTML interno cuando desea insertar texto formateado?

Por lo que entiendo, configurar innerHTML en un elemento es malo, porque si los nuevos contenidos provienen de los usuarios, un usuario malintencionado puede usarlo para inyectar etiquetas <script> y otro contenido dañino.

Como lo demuestra esta pregunta , ahora hay alrededor de ocho etiquetas alternativas diferentes (con algunas no estándar).

En mi caso, quiero poder insertar etiquetas html reales como <b> y <i> , e incluso <a> .

Pero nunca necesito que se inserte <script> .

¿Existe una alternativa estandarizada de mejores prácticas para innerHTML usando Vanilla Javascript?

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

Hay un millón de cosas que puedes estropear que permitirán XSS si lo haces tú mismo. Su mejor opción es una biblioteca para desinfectar el html por usted.

Vea algunas opciones aquí Limpiar/Reescribir HTML en el lado del cliente

Una vez que haya desinfectado, importa menos qué propiedad establezca.

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!