Python Bleach库怎么用,如何防止XSS攻击?

滚动文字‘
cleaned = bleach.clean(unsafe_html, tags=allowed_tags)

结果:

第2课 XSS之存储型XSS攻击
加载中
第2课 XSS之存储型XSS攻击

欢迎访问 官网

<marquee>滚动文字</marquee>

### 精细化控制属性白名单仅限制标签是不够的,属性同样是 XSS 的高发区,Bleach 允许通过 `attributes` 参数为每个标签单独配置允许的属性。- 简单列表形式:所有允许标签共享同一组属性。- 字典形式:为不同标签定义不同的属性集(推荐)。```pythonimport bleach# 为不同标签配置不同属性allowed_attrs = {    'a': ['href', 'title', 'rel'],    'img': ['src', 'alt', 'width', 'height'],}unsafe_html = '<a href="http://safe.com" onclick="steal()">链接</a><img src="pic.jpg" onload="hack()">'cleaned = bleach.clean(unsafe_html, tags=['a', 'img'], attributes=allowed_attrs)# 结果:<a href="http://safe.com">链接</a><img src="pic.jpg">

协议过滤与链接转换

Bleach 还能过滤 href 或 src 中的协议,防止 javascript:alert(1) 这种伪协议攻击。

  • 协议白名单:通过 protocols 参数指定,默认允许 http, https, mailto。
  • 自动链接化:使用 bleach.linkify() 将文本中的 URL 自动转换为 <a>
import bleach
text = "请访问 https://google.com 查看详情"
linked_text = bleach.linkify(text)
# 结果:请访问 <a href="https://google.com" rel="nofollow">https://google.com</a> 查看详情

bleach python 与 html.escape 区别

很多开发者在初学时会混淆 bleach.clean()

Python Bleach库怎么用,如何防止XSS攻击?

和 Python 标准库中的 html.escape(),虽然两者都涉及 HTML 处理,但其设计目标和应用场景截然不同。

核心差异对比

维度 html.escape bleach.clean
处理逻辑 全量转义(Escaping) 选择性清洗(Sanitizing)
结果形式 将 < 变为 &lt;,所有 HTML 失效 保留安全标签,剔除/转义危险部分
适用场景 显示用户原样输入的文本 渲染经过审核的富文本/HTML 内容
性能开销 极低(简单的字符串替换) 较高(需要解析 DOM 树)
安全性 绝对安全(因为不渲染任何 HTML) 高度安全(基于白名单过滤)

场景选择指南

  • 场景 A:用户评论区,如果要求用户只能输入纯文本,请直接使用 html.escape(),这样无论用户输入什么,页面都会将其视为文字显示,不会被浏览器执行。
  • 场景 B:博客编辑器/CMS 系统,如果允许用户使用加粗、斜体、插入图片,则必须使用

    Python Bleach库怎么用,如何防止XSS攻击?

    bleach.clean(),它能在保证页面布局不被破坏的前提下,剔除恶意脚本。

行业共识认为,安全防御应采取分层策略,在存储阶段可以使用 Bleach 进行初步清洗,在渲染阶段根据上下文选择合适的转义方法,构建深度防御体系。

Django 项目中使用 bleach 库的性能

在高性能的 Web 应用中,尤其是使用 Django 或 Flask 等框架时,频繁调用 Bleach 的解析过程可能会成为性能瓶颈,因为 Bleach 依赖的 html5lib 在解析大型 HTML 文档时速度相对较慢。

性能优化策略

为了在保证安全的同时不牺牲响应速度,可以采取以下优化方案:

  • 清洗时机前移:不要在每次页面渲染(Template 渲染)时调用 bleach.clean(),应该在数据写入数据库之前(如在 Django Model 的 save() 方法或 Form 的 clean() 方法中)进行一次性清洗。
  • 结果缓存:对于不经常变动的富文本内容,将清洗后的 HTML 结果缓存到 Redis 中,避免重复解析。
  • 限制输入长度:在调用 Bleach 之前,先对输入字符串进行长度截断,处理 10KB 的 HTML 和处理 1MB 的 HTML 在性能上有着量级差别。

实际集成路径

在 Django 中,最优雅的集成方式是自定义模板过滤器(Template Filter):

  1. 在 app 目录下创建 templatetags 文件夹。
  2. 编写过滤器代码:
from django import template
import bleach
register = template.Library()
@register.filter(name='safe_html')
def safe_html(value):
    # 定义业务所需的白名单
    allowed_tags = ['b', 'i', 'u', 'p', 'br']
    return bleach.clean(value, tags=allowed_tags)

Python Bleach库怎么用,如何防止XSS攻击?

  1. 在模板中使用:{{ content|safe_html|safe }},注意,|safe 是 Django 的内置过滤器,告诉模板引擎不要再次转义 Bleach 已经清洗过的安全标签。

Bleach 为 Python 开发者提供了一种结构化、可配置的 HTML 清洗方案,通过白名单机制有效解决了 XSS 攻击这一核心痛点,在实际应用中,应根据业务需求精准配置标签和属性白名单,并结合 html.escape 实现分层防御,同时通过前置清洗和缓存来抵消解析性能的损耗。

Bleach Python 相关常见问题 Q&A

Bleach 库目前是否还在维护?

Bleach 依然是 Python 社区处理 HTML 清洗的主流选择,虽然更新频率有所降低,但其基于 html5lib 的解析逻辑依然稳健,对于绝大多数 Web 应用的 XSS 防御需求,它提供的功能已经足够且成熟。

Bleach 能处理 SVG 标签中的恶意代码吗?

SVG 标签非常复杂,内部可以包含 <script> 或 onload 事件,如果将 svg 加入白名单,必须极其谨慎地配置其允许的属性,据统计,许多 XSS 漏洞正是通过允许 SVG 标签但未严格限制属性而产生的,建议除非必要,否则不要在白名单中开启 svg

如果我想完全删除非法标签而不是转义它们该怎么做?

在调用 bleach.clean() 时,可以通过设置 strip=True 参数来实现,默认情况下,Bleach 会将非法标签转义为 &lt;tag&gt; 形式显示在页面上;设置 strip=True 后,非法标签及其内容将被直接从字符串中删除。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/488172.html

赞 (0)
怎么用Excel快速对账,两个表格如何自动核对?
上一篇 2026年7月12日 18:34
快云科技618VPS有什么优惠,香港CN2服务器哪家好?
下一篇 2026年7月12日 18:37

相关推荐

  • 防火墙web防火墙为何如此关键?企业网络安全防护揭秘

    防火墙Web防火墙是保护网站免受网络攻击的关键安全屏障,它通过监控、过滤和阻止恶意HTTP/HTTPS流量,确保Web应用和数据的安全,随着网络威胁日益复杂,部署专业的Web防火墙已成为企业网络安全策略的核心组成部分,Web防火墙的核心功能与工作原理Web防火墙主要部署在Web服务器前端,作为反向代理或网络层设……

    2026年2月3日
    12950
  • 服务器搭建与管理李政怎么样?服务器搭建与管理教程详解

    服务器的高效搭建与科学管理是企业数字化转型的基石,其核心在于构建一套安全、稳定且可扩展的IT基础设施,专业的服务器运维不仅关乎硬件的物理部署,更在于对操作系统、网络配置、安全策略及日常维护的系统性规划, 通过标准化的流程与精细化的管理,可以最大程度降低业务中断风险,保障数据资产的完整性,本文将从环境准备、系统部……

    2026年3月4日
    13200
  • 服务器的运行目录文件路径在哪? | 服务器配置优化

    服务器的运行目录文件路径是指服务器上应用程序或服务运行时使用的根目录路径,它定义了文件访问的起始点,在Web服务器如Apache或Nginx中,运行目录通常设置为网站文件的根文件夹(如/var/www/html),确保脚本和资源能正确加载,正确配置此路径对网站稳定性、安全性至关重要,避免常见错误如404页面或权……

    2026年2月12日
    11900
  • 服务器当nas可以吗?服务器做nas详细教程

    将服务器作为NAS使用,是构建高性能、高可用私有云存储的最佳方案,其综合性价比与扩展能力远超成品NAS,尤其适合对数据安全有极高要求且具备一定技术背景的用户,核心优势:性能碾压与极致扩展成品NAS虽然上手简单,但在硬件配置上往往显得保守,处理器性能与内存容量通常仅能满足基本需求,而采用服务器硬件搭建NAS,则能……

    2026年3月23日
    9700
  • havemc中的游戏哪些服务器有

    在HaveMC上能玩到的游戏服务器,按玩法可归为生存、空岛、创造、小游戏、RPG、模组、大型网络服七大类,覆盖主流版本与热门整合包,其中大型网络服和模组服的技术门槛最高,通常依赖持牌IDC服务商提供机房资源支撑,HaveMC不是一个独立运营的游戏,而是Minecraft(《我的世界》)玩家圈子里常用的服务器聚合……

    2026年8月23日
    500
  • 分析型数据库内网地址怎么查,数据库内网无法连接怎么办?

    分析型数据库内网地址管理与应用指南在分布式分析型数据库(如 ClickHouse, Apache Doris, StarRocks, Greenplum 等)的架构设计中,内网地址(Internal Network Address) 是确保集群稳定性、安全性和高性能的核心要素,内网地址的核心作用在分析型数据库环……

    2026年7月14日
    600
  • 注册个人cn域名要什么资料?个人域名注册需要哪些证件

    个人注册.cn域名主要需要准备真实有效的中国大陆居民身份证原件,并通过具备工信部资质的域名注册商完成实名认证,整个过程通常需1-3个工作日审核,在2026年的互联网环境下,.cn域名依然是国内网站建设的基石,对于个人站长、自由职业者或小型创作者而言,拥有一个以.cn结尾的域名,不仅代表着身份的合规性,更是建立个……

    服务器运维 2026年5月28日
    4000
  • 什么样的服务器才算靠谱?,怎么选才不会踩坑?

    靠谱的服务器不在“大厂”招牌,而在牌照、机房归属、线路实测和服务响应四个硬指标,目前持牌自营的简米科技和酷番云可以作为直接参考,选服务器最容易踩的坑,不是配置买低了,而是把无证代理当成服务商本身,你付了钱,对方只是转租别家资源,出了问题连机房门都进不去,判断一家IDC是否靠谱,先从最基础的牌照查起,先看牌照与机……

    2026年9月12日
    100
  • 服务器不装杀毒软件会有什么后果,怎么办?

    服务器可以不用安装传统杀毒软件,但必须通过系统加固、权限管理和入侵检测等方式确保安全,盲目安装反而可能带来性能损失和业务中断风险,服务器不装杀毒软件可以吗?这些场景不建议安装传统杀毒软件在个人电脑上是必需品,但服务器环境完全不同,业内专家指出,服务器操作系统和运行环境往往追求稳定与高效,而杀毒软件常驻扫描、实时……

    2026年8月4日
    800
  • 个人电脑是指哪些服务器,有哪些常见类型?

    PC机本身并不是服务器,但行业常说的“PC服务器”通常指采用x86架构、基于PC硬件平台改造而来的塔式、机架式、刀片式服务器,主要承担网站托管、虚拟化、数据库、开发测试等通用工作负载,先把概念掰开:PC机和服务器到底差在哪很多人第一次听到“PC服务器”都会愣一下:PC机不是个人电脑吗?怎么又成了服务器?这其实不……

    2026年9月14日
    100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注