[ Web Proxy ]
URL:
Viewing: https://developer.mozilla.org/fr/docs/Web/API/Document/parseHTML_static [Back]  [Original]

Document : mthode statique parseHTML() - Les API Web | MDN

Cette page a t traduite partir de l'anglais par la communaut. Vous pouvez contribuer en rejoignant la communaut francophone sur MDN Web Docs.

View in English Always switch to English

Document : mthode statique parseHTML()

Disponibilit limite

Cette fonctionnalit n'est pas Compatible car elle ne fonctionne pas dans certains des navigateurs les plus utiliss.

Vous voulez une meilleure prise en charge pour cette fonctionnalit ? Dites-nous pourquoi.

La mthode statique parseHTML() de l'interface Document fournit une mthode scurise contre les XSS pour analyser et assainir une chane de caractres HTML afin de crer une nouvelle instance de Document.

Dans cet article

Syntaxe

js
Document.parseHTML(input)
Document.parseHTML(input, options)

Paramtres

input

Une chane de caractres dfinissant le HTML analyser et injecter dans la racine d'ombre.

options Facultatif

Un objet d'options avec les paramtres optionnels suivants :

sanitizer

Un objet Sanitizer ou SanitizerConfig qui dfinit quels lments de l'entre sont autoriss ou supprims, ou la chane de caractres "default" pour la configuration par dfaut de l'assainisseur. La mthode supprime tous les lments et attributs non scuriss pour les XSS, mme s'ils sont autoriss par l'assainisseur. Si aucun objet n'est dfini, la configuration par dfaut du Sanitizer est utilise.

Notez que si vous utilisez la mme configuration plusieurs fois, il est prvu qu'il soit plus efficace d'utiliser un Sanitizer et de le modifier lorsque vous en avez besoin.

Valeur de retour

Un objet Document.

Exceptions

TypeError

Est leve si options.sanitizer reoit :

  • SanitizerConfig qui n'est pas valide. Par exemple, une configuration qui inclut la fois les paramtres "allowed" et "removed".
  • une chane de caractres qui n'a pas la valeur "default".
  • une valeur qui n'est pas un Sanitizer, SanitizerConfig, ou une chane de caractres.

Description

La mthode parseHTML() analyse et assainit une chane de caractres HTML afin de crer une nouvelle instance de Document scurise contre les XSS. Le Document rsultant a un type de contenu de "text/html", un encodage de caractres UTF-8 et une URL  about:blank .

Si aucun assainisseur n'est dfini dans le paramtre options.sanitizer, parseHTML() utilise la configuration par dfaut de l'assainisseur. Cette configuration est adapte la majorit des cas d'utilisation, car elle empche les attaques XSS, ainsi que d'autres attaques comme l'usurpation de clics ou l'usurpation d'identit.

Un assainisseur personnalis ou une configuration d'assainissement peut tre dfini pour choisir quels lments, attributs et commentaires sont autoriss ou supprims. Notez que mme si des options non scurises sont autorises par l'assainisseur, elles sont nanmoins supprimes lors de l'utilisation de cette mthode (qui appelle implicitement Sanitizer.removeUnsafe()).

Le HTML d'entre peut inclure des racines d'ombre dclaratives. Si la chane de caractres HTML dfinit plus d'une racine d'ombre dclarative dans un hte d'ombre donn, seule la premire ShadowRoot est cre les dclarations suivantes sont analyses comme des lments <template> l'intrieur de cette racine d'ombre.

parseHTML() doit tre utilis plutt que Document.parseHTMLUnsafe(), sauf s'il existe un besoin spcifique d'autoriser des lments et attributs non scuriss. Si le HTML analyser n'a pas besoin de contenir des entits HTML non scurises, vous devez utiliser Document.parseHTML().

Notez que, comme cette mthode assainit toujours les chanes de caractres d'entre contenant des entits non scurises au regard des XSS, elle n'est pas scurise ni valide l'aide de l'API Trusted Types.

Spcifications

Spcification
HTML
# dom-parsehtml

Compatibilit des navigateurs

Voir aussi


Web Proxy Viewer  |  New URL  |  Original Page