解析article-extractor项目中关于data协议图片被过滤的问题
在article-extractor项目中,开发者发现了一个关于HTML净化过程中图片被意外过滤的问题。这个问题涉及到使用data协议的图片(如data:image/webp)在通过sanitize-html处理时被移除的情况。
问题背景
article-extractor是一个用于从HTML中提取文章内容的工具库。在内容提取过程中,它会先对输入的HTML进行净化(purify)处理,以确保安全性。然而,开发者发现当HTML中包含使用data协议的图片时,这些图片元素会被意外地从最终结果中移除。
技术分析
问题的根源在于sanitize-html库的默认配置中不包含data协议。sanitize-html是一个广泛使用的HTML净化库,它默认只允许一些常见的协议(如http、https、ftp等)出现在URL属性中。data协议用于在HTML中直接嵌入二进制数据(如图片),但出于安全考虑,默认情况下不被允许。
在article-extractor的净化函数中,虽然设置了allowedTags: false和allowedAttributes: false来允许所有标签和属性,但没有显式地允许data协议:
export const purify = (html) => {
return sanitize(html, {
allowedTags: false,
allowedAttributes: false,
allowVulnerableTags: true,
})
}
解决方案
要解决这个问题,需要在净化配置中显式地允许data协议。可以通过修改净化函数如下:
export const purify = (html) => {
return sanitize(html, {
allowedTags: false,
allowedAttributes: false,
allowVulnerableTags: true,
allowedSchemes: sanitize.defaults.allowedSchemes.concat(['data']),
})
}
这样修改后,使用data协议的图片就能被保留下来。
安全考虑
虽然允许data协议可以解决图片被过滤的问题,但开发者需要注意潜在的安全风险:
- data协议可能被用于注入恶意脚本
- 过大的data URL可能影响性能
- 某些浏览器可能对data URL的大小有限制
在实际应用中,开发者应该根据具体需求权衡安全性和功能性,决定是否允许data协议。
项目更新
在article-extractor的后续版本中,开发者已经调整了处理逻辑,不再依赖净化后的HTML内容作为提取引擎的输入,从而间接解决了这个问题。这种架构上的调整使得内容提取过程更加灵活,减少了对HTML净化步骤的依赖。
kernelopenEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。C0134
let_datasetLET数据集 基于全尺寸人形机器人 Kuavo 4 Pro 采集,涵盖多场景、多类型操作的真实世界多任务数据。面向机器人操作、移动与交互任务,支持真实环境下的可扩展机器人学习00
mindquantumMindQuantum is a general software library supporting the development of applications for quantum computation.Python059
PaddleOCR-VLPaddleOCR-VL 是一款顶尖且资源高效的文档解析专用模型。其核心组件为 PaddleOCR-VL-0.9B,这是一款精简却功能强大的视觉语言模型(VLM)。该模型融合了 NaViT 风格的动态分辨率视觉编码器与 ERNIE-4.5-0.3B 语言模型,可实现精准的元素识别。Python00
GLM-4.7-FlashGLM-4.7-Flash 是一款 30B-A3B MoE 模型。作为 30B 级别中的佼佼者,GLM-4.7-Flash 为追求性能与效率平衡的轻量化部署提供了全新选择。Jinja00
AgentCPM-ReportAgentCPM-Report是由THUNLP、中国人民大学RUCBM和ModelBest联合开发的开源大语言模型智能体。它基于MiniCPM4.1 80亿参数基座模型构建,接收用户指令作为输入,可自主生成长篇报告。Python00