文章摘要
Firefox 148 成为首个支持标准化 Sanitizer API 的浏览器,旨在通过内置的 setHTML() 方法解决 XSS 漏洞。该 API 允许开发者在将 HTML 插入 DOM 前自动过滤恶意脚本,且支持自定义配置以满足不同严格程度的需求。通过将清理逻辑移至浏览器底层,它不仅增强了安全性,还能与 Trusted Types 结合,为 Web 平台建立更稳固的安全默认设置。
社区讨论
社区对此持积极态度,认为原生支持能减少前端包体积并提升解析性能。讨论焦点集中在应用场景上:部分人质疑其必要性,认为后端脱敏已足够,但资深开发者反驳称“深度防御”至关重要,尤其在处理 ActivityPub 等远程内容时。此外,大家期待其他浏览器尽快跟进,以实现跨平台的一致性。