#教程

该标签下共有 8 篇文章(本页)

服务端渲染 Markdown 的正确姿势与 XSS 防护

marked 本身不做消毒,DOMPurify 在 Worker 里跑不起来。这篇文章给出一套白名单消毒的实现思路,以及为什么「只允许可信作者」不能当作安全策略。

现代 CSS 布局:Grid、容器查询与 has 选择器

媒体查询是按视口判断的,但组件真正关心的是「我自己有多宽」。容器查询加上 Grid 和 has,很多以前必须写 JS 的布局现在纯 CSS 就能搞定。

Web 应用上线前的安全检查清单

把常见漏洞按「身份、输入、输出、传输、运维」五类整理成一份可勾选的清单,每个条目都给出具体的验证命令或代码。