0

0

如何安全地过滤 HTML 标签(仅保留指定白名单标签)

花韻仙語

花韻仙語

发布时间:2026-01-22 15:01:44

|

390人浏览过

|

来源于php中文网

原创

如何安全地过滤 HTML 标签(仅保留指定白名单标签)

本文讲解为何不应使用正则表达式清理 html,推荐使用专业 html 清洗库(如 dompurify 或 sanitize-html),并提供完整、安全的前后端协同处理方案。

在 Web 开发中,常需对用户输入的 HTML 内容进行“白名单过滤”——即仅保留 zuojiankuohaophpcna>、<b>、<i> 等少数可信标签,移除所有其他标签(含其属性、自闭合标签及注释等)。看似简单的需求,绝不可依赖正则表达式实现

你尝试的正则 /<\/?(?!a|b|i|s|u|sup|sub|strong|cite|code|del|em)[^>]*>/g 存在根本性缺陷:

  • 无法正确处理嵌套、转义、HTML 实体(如 <)、CDATA 区域或注释 <!-- ... -->;
  • 对 <script>、<img onerror="alert(1)"> 等恶意属性完全无防御力;
  • 遇到不规范 HTML(如缺少闭合、大小写混用、空格/换行异常)极易崩溃或漏匹配;
  • 存在严重 XSS 安全风险:攻击者可构造 <a href="javascript:alert(1)"> 或 <img src=x onerror=...> 绕过简单正则。

✅ 正确做法:使用经过严格审计的专业 HTML 清洗库。

✅ 推荐方案(前端

DOMPurify(轻量、高性能、主动维护):

立即学习前端免费学习笔记(深入)”;

PaperFake
PaperFake

AI写论文

下载
npm install dompurify
import DOMPurify from 'dompurify';

const allowedTags = ['a', 'b', 'i', 's', 'u', 'sup', 'sub', 'strong', 'cite', 'code', 'del', 'em'];
const config = {
  ALLOWED_TAGS: allowedTags,
  ALLOWED_ATTR: ['href', 'title'], // 可选:限制允许的属性
  FORBID_TAGS: ['script', 'style'], // 显式禁止高危标签
};

const input = '<b><i><img src="http://example.com"/>Test<strong>Passed</strong><span>without any errors</span><a href="http://example.com">click here</a></b></i>';
const clean = DOMPurify.sanitize(input, config);
console.log(clean); 
// → "<b><i>Test<strong>Passed</strong>without any errors<a href="http://example.com">click here</a></b></i>"

✅ 推荐方案(后端 —— 必须!)

前端净化仅用于用户体验优化,不能替代服务端校验。攻击者可绕过前端 JS 直接发送恶意请求。

  • Node.js:使用 sanitize-html(支持深度配置):

    const sanitizeHtml = require('sanitize-html');
    const clean = sanitizeHtml(input, {
      allowedTags: allowedTags,
      allowedAttributes: { a: ['href', 'title'] },
      disallowedTagsMode: 'recursiveEscape' // 移除非法标签并转义其内容
    });
  • PHP(Symfony):启用内置 HTML Sanitizer:

    use Symfony\Component\HtmlSanitizer\HtmlSanitizer;
    use Symfony\Component\HtmlSanitizer\Rule\TextRule;
    
    $sanitizer = new HtmlSanitizer([
        new TextRule(['a','b','i','u','strong','em']), // 白名单
    ]);
    $clean = $sanitizer->sanitize($input);

⚠️ 关键注意事项

  • 永远不要信任客户端输入:前端净化仅为防误、提升响应速度;后端必须重新清洗。
  • 属性比标签更危险:onerror、href="javascript:"、style="background:url(javascript:...)" 均可触发 XSS,务必限制 ALLOWED_ATTR。
  • 考虑上下文:若输出到 <textarea> 或 textContent,无需 HTML 清洗;若插入 innerHTML,必须清洗。
  • 定期更新依赖:DOMPurify 等库持续修复新发现的 bypass 漏洞。

总结:用正则处理 HTML 是技术债务与安全黑洞的开端。选择成熟、社区验证的清洗库,并坚持“前后端双重净化”原则,才是构建健壮富文本处理能力的唯一可靠路径。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
PHP Symfony框架
PHP Symfony框架

本专题专注于PHP主流框架Symfony的学习与应用,系统讲解路由与控制器、依赖注入、ORM数据操作、模板引擎、表单与验证、安全认证及API开发等核心内容。通过企业管理系统、内容管理平台与电商后台等实战案例,帮助学员全面掌握Symfony在企业级应用开发中的实践技能。

87

2025.09.11

js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

531

2023.06.20

正则表达式不包含
正则表达式不包含

正则表达式,又称规则表达式,,是一种文本模式,包括普通字符和特殊字符,是计算机科学的一个概念。正则表达式使用单个字符串来描述、匹配一系列匹配某个句法规则的字符串,通常被用来检索、替换那些符合某个模式的文本。php中文网给大家带来了有关正则表达式的相关教程以及文章,希望对大家能有所帮助。

258

2023.07.05

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

766

2023.07.05

java正则表达式匹配字符串
java正则表达式匹配字符串

在Java中,我们可以使用正则表达式来匹配字符串。本专题为大家带来java正则表达式匹配字符串的相关内容,帮助大家解决问题。

219

2023.08.11

正则表达式空格
正则表达式空格

正则表达式空格可以用“s”来表示,它是一个特殊的元字符,用于匹配任意空白字符,包括空格、制表符、换行符等。本专题为大家提供正则表达式相关的文章、下载、课程内容,供大家免费下载体验。

357

2023.08.31

Python爬虫获取数据的方法
Python爬虫获取数据的方法

Python爬虫可以通过请求库发送HTTP请求、解析库解析HTML、正则表达式提取数据,或使用数据抓取框架来获取数据。更多关于Python爬虫相关知识。详情阅读本专题下面的文章。php中文网欢迎大家前来学习。

293

2023.11.13

正则表达式空格如何表示
正则表达式空格如何表示

正则表达式空格可以用“s”来表示,它是一个特殊的元字符,用于匹配任意空白字符,包括空格、制表符、换行符等。想了解更多正则表达式空格怎么表示的内容,可以访问下面的文章。

245

2023.11.17

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

26

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 13.5万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 1.0万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号