跳到正文
原文
Mozilla Hacks· Tom Schuster·· 2026-02-24精选AI 评分76

告别 innerHTML,Firefox 148 引入 setHTML 提供更强 XSS 防护

Goodbye innerHTML, Hello setHTML: Stronger XSS Protection in Firefox 148

AI 导读

Firefox 148 成为首个支持标准化 Sanitizer API 的浏览器,开发者可通过 setHTML() 在插入 HTML 时进行默认安全清理。开发者还能自定义允许或移除的元素与属性,或结合 Trusted Types 强化 HTML 注入控制,减少现有网站引入 XSS 防护时的改动成本。

推荐理由

Firefox 148 引入标准化 Sanitizer API,可用 setHTML() 替代易出错的 innerHTML 赋值,为现有网页提供更直接、可配置的 XSS 防护路径。

来源:Mozilla Hacks · hacks.mozilla.org