Улучшить эту документацию Просмотреть исходный код $sanitizeProvider
- $sanitize
- поставщик в модуле ngSanitize
Обзор
Создаёт и настраивает экземпляр $sanitize.
Методы
-
enableSvg([flag]);
Включает подмножество svg, поддерживаемое санитайзером.
Включив этот параметр без дополнительных мер предосторожности, вы можете подвергнуть своё приложение атакам click-hijacking. При таких атаках, отформатированные svg-элементы могут быть расположены за пределами содержащего их элемента и отображаться поверх других элементов страницы (например, ссылки входа). Такое поведение может привести к фишинговым инцидентам.
Для защиты от этого, явно настройте
overflow: hiddencss правило для всех потенциальных svg тегов в отформатированном контенте:
.rootOfTheIncludedContent svg { overflow: hidden !important; }Параметры
Параметр Тип Подробности flag (необязательно)booleanВключает или отключает поддержку SVG в санитайзере.
Возвращаемое значение
boolean$sanitizeProviderВозвращает текущее значение конфигурации, если вызвана без аргумента, или self для цепочки вызовов в противном случае.
-
addValidElements(elements);
Расширяет встроенные списки допустимых HTML/SVG элементов, т.е. элементов, которые считаются безопасными и не удаляются при санитайзации. Вы можете расширить следующие списки элементов:
-
htmlElements: Список элементов (имен тегов), чтобы расширить текущий список безопасных HTML элементов. HTML-элементы, считающиеся безопасными, не будут удалены во время санитайзации. Все остальные элементы будут удалены. -
htmlVoidElements: Это аналогичноhtmlElements, но отмечает элементы как "пустые элементы" (аналогично HTML пустым элементам). Эти элементы не имеют закрывающего тега и не могут содержать контент. -
svgElements: Это аналогичноhtmlElements, но для SVG элементов. Этот список учитывается только если SVG включён для$sanitize.
Этот метод должен быть вызван на стадии конфигурации. После создания экземпляра сервиса$sanitize, этот метод не оказывает никакого влияния.Помните, что расширение встроенных списков элементов может подвергнуть ваше приложение уязвимостям XSS или другим уязвимостям. Внимательно подходите к добавлению элементов.Параметры
Параметр Тип Подробности elements Array.<String>ObjectСписок допустимых HTML элементов или объект с одной или несколькими из следующих свойств:
-
htmlElements -
{Array<String>}- Список элементов для расширения текущего списка HTML элементов. -
htmlVoidElements -
{Array<String>}- Список элементов для расширения текущего списка пустых HTML элементов; т.е. элементов, у которых нет закрывающего тега. -
svgElements -
{Array<String>}- Список элементов для расширения текущего списка SVG элементов. Список SVG элементов учитывается только если SVG включён для$sanitize.
Передача массива (
[...]) эквивалентна передаче{htmlElements: [...]}.Возвращаемое значение
$sanitizeProviderВозвращает self для цепочки вызовов.
-
-
addValidAttrs(attrs);
Расширяет встроенный список допустимых атрибутов, т.е. атрибутов, которые считаются безопасными и не удаляются при санитайзации.
Примечание: новые атрибуты не будут обрабатываться как URI-атрибуты, что означает, что их значения не будут санитайзироваться как URI, используя
$compileProvider's aHrefSanitizationTrustedUrlList и imgSrcSanitizationTrustedUrlList.Этот метод должен быть вызван на стадии конфигурации. После создания экземпляра сервиса$sanitize, этот метод не оказывает никакого влияния.Помните, что расширение встроенного списка атрибутов может подвергнуть ваше приложение уязвимостям XSS или другим уязвимостям. Внимательно подходите к добавлению атрибутов.Параметры
Параметр Тип Подробности attrs Array<String>Список допустимых атрибутов.
Возвращаемое значение
$sanitizeProviderВозвращает self для цепочки вызовов.
© 2010–2020 Google, Inc.
Licensed under the Creative Commons Attribution License 3.0.
https://code.angularjs.org/1.8.2/docs/api/ngSanitize/provider/$sanitizeProvider