🛡️ HTML消毒器

免费在线HTML消毒器,安全过滤HTML中的XSS攻击代码、危险标签和属性。支持白名单模式、标签过滤、属性清理、配置导出。无需注册,数据不上传服务器。 | 无需注册 · 数据绝不上传服务器

零依赖·可离线使用

安全过滤XSS攻击代码、危险标签和属性,白名单模式保障安全

零依赖·可离线使用

📝 输入HTML

⚙️ 消毒模式

白名单允许的标签:

允许的属性:

📊 消毒统计

0
移除标签
0
移除属性
0
移除注释

已移除内容:

✅ 消毒结果

📖 HTML消毒器能做什么?

HTML消毒器是一个在线安全工具,用于过滤HTML代码中的潜在危险内容。它可以移除XSS攻击向量(如script标签、事件处理属性、javascript:协议),同时保留安全的HTML标签和属性,确保用户提交的HTML内容可以安全显示。

核心功能

  • 白名单模式:只允许指定的安全标签和属性通过,安全性最高
  • 黑名单模式:只移除已知的危险标签和属性,保留其他内容
  • XSS过滤:移除script、事件属性、javascript:协议等攻击向量
  • 实时统计:显示移除的标签、属性、注释数量和详情
  • 安全预览:在沙箱iframe中预览消毒后的HTML效果

使用教程

  1. 在输入框粘贴需要消毒的HTML代码
  2. 选择消毒模式(推荐白名单模式)
  3. 工具自动执行消毒,显示结果和统计
  4. 查看移除内容列表确认过滤是否正确
  5. 复制消毒结果或下载为HTML文件

应用场景

场景1:Web开发者

在显示用户提交的HTML内容前进行消毒,防止XSS攻击,保护网站和用户安全。

场景2:内容管理系统

对富文本编辑器输出的HTML进行安全过滤,确保只保留安全的格式标签。

场景3:安全审计

分析HTML代码中的潜在安全风险,识别可能被利用的攻击向量。

扩展知识

XSS(跨站脚本攻击)是最常见的Web安全漏洞之一。攻击者通过注入恶意脚本到网页中,可以窃取用户Cookie、会话令牌,甚至控制用户浏览器。HTML消毒是防御XSS的重要手段,通过移除危险的HTML元素和属性,阻断脚本执行路径。OWASP推荐使用白名单方式进行HTML消毒,因为黑名单方式容易遗漏新的攻击手法。

📖 常见问题

什么是HTML消毒?

HTML消毒是过滤HTML代码中潜在危险内容的过程,包括移除script标签、事件处理属性、javascript:协议链接等XSS攻击向量,同时保留安全的HTML标签和属性。

为什么需要HTML消毒?

当用户提交的HTML内容需要显示在页面上时,未消毒的HTML可能包含恶意脚本,导致XSS攻击。HTML消毒可以防止脚本注入,保护用户数据安全。

白名单模式和黑名单模式有什么区别?

白名单模式只允许指定的安全标签和属性通过,其他全部移除,安全性更高。黑名单模式只移除指定的危险标签和属性,其他全部保留,灵活性更高但安全性较低。推荐使用白名单模式。

哪些HTML标签和属性是危险的?

危险标签包括:script、iframe、object、embed、applet、form、input、meta、link、base。危险属性包括:所有on*事件属性、javascript:协议、data:协议、style中的expression()。

消毒后的HTML完全安全吗?

白名单模式消毒后的HTML在大多数场景下是安全的,但没有100%的安全保证。建议配合CSP(内容安全策略)使用,并定期更新白名单规则。

HTML消毒器 | 无需注册 · 数据绝不上传服务器

问题反馈: dexshuang@google.com