Hopp til hovedinnhold
Meny

lmfaole.party / designsystem / funksjoner / HTML-escaping

  • Forside
  • Turer
  • Økonomi
  • Slides
  • escapeHtml – HTML-escaping / HTML escaping

    Om funksjonen

    Formål

    Escaper brukerkontrollert tekst før den settes inn med innerHTML eller insertAdjacentHTML(), så HTML- og skriptinjeksjon unngås. Funksjonen er domenenøytral.

    Egner seg for

    • Ren tekst som skal flettes inn i HTML-strenger, også i enkle attributtverdier bygget som streng.

    Egner seg ikke for

    • Ikke for sanitering av HTML der noe markup skal slippe gjennom, eller for URL-, CSS- eller JavaScript-kontekster. Funksjonen escaper bare fem HTML-tegn.

    Signatur(er)

    escapeHtml(verdi: string) => string

    Parameter Type Beskrivelse
    verdistringVerdien som skal escapes; ikke-strenger konverteres til streng først (String(verdi)).

    Returnerer: Teksten med &, <, >, " og ' erstattet av HTML-entiteter.

    import {escapeHtml} from "/designsystem/funksjoner/sikkerhet/escape-html/escape-html.js";
    
    el.innerHTML = `<li>${escapeHtml(brukerNavn)}</li>`;

    Prøv selv

    Rediger uttrykket under - returverdien oppdateres live.

    Tilgjengelighet

    Ikke relevant: ren logikk uten DOM eller UI.

    Referanser

    Se også:

    • ../../generering/qr-kode/index.html - Begge brukes ofte før innerHTML-innsetting, men med motsatt ansvar: denne escaper ukontrollert tekst, mens QR-funksjonen genererer kontrollert SVG-markup.

    Brukes av:

    • turer/js/features/receipts/receipts.js
    • turer/js/features/timeline/timeline.js
    • turer/js/features/album/album.js
    • turer/js/pages/dashboard.js
    • designsystem/komponenter/medieinnhold/preview-document/preview-document.js
    • designsystem/komponenter/medieinnhold/preview-image/preview-image.js

    Avhengigheter: Ingen