14 / 24
Как React предотвращает XSS-атаки?
React автоматически экранирует все значения, вставляемые в JSX через фигурные скобки. Строка <script>alert('xss')</script> отрендерится как обычный текст, а не исполнится. Это работает потому, что React использует createElement вместо прямой подстановки в innerHTML, а внутренние элементы помечены специальным $$typeof: Symbol(react.element), который невозможно подделать через JSON. Единственная дыра — dangerouslySetInnerHTML, который сознательно обходит защиту.