Перейти к содержимому
14 / 24

Как React предотвращает XSS-атаки?

React автоматически экранирует все значения, вставляемые в JSX через фигурные скобки. Строка <script>alert('xss')</script> отрендерится как обычный текст, а не исполнится. Это работает потому, что React использует createElement вместо прямой подстановки в innerHTML, а внутренние элементы помечены специальным $$typeof: Symbol(react.element), который невозможно подделать через JSON. Единственная дыра — dangerouslySetInnerHTML, который сознательно обходит защиту.

Как React предотвращает XSS-атаки? | JScriptiser