HTML Sanitizer API: browserul în sfârșit face curat în HTML-ul tău, dar tu tot vei scrie regexuri
Browser-ele primesc un sanitizer nativ — poți uita de XSS, dar obiceiurile vechi mor greu.

Vestea bună: W3C a decis că e timpul să nu mai reinventăm roata și a anunțat HTML Sanitizer API. Acum browserul însuși va arunca tag-urile periculoase din conținutul utilizatorului, iar noi vom plânge mai puțin noaptea din cauza XSS-urilor.
Ce este de fapt?
Pe scurt, este o metodă nativă sanitize() care primește un string HTML și întoarce un DOM sigur. Gata cu DOMPurify și cei 50 KB de cod minificat — acum totul vine din cutie. Doar că, deocamdată, API-ul e doar un draft, Chrome face experimente, iar Firefox și Safari tac ca peștii.
Cum funcționează:
- Creezi o instanță
Sanitizercu setări — ce taguri tai, ce atribute interzici. - Apelezi
sanitize(input)și primești unDocumentFragmentcurat. - Îl inserezi în DOM fără să-ți fie frică că cineva îți fură cookie-urile.
Sună ca un vis al frontend-erului, nu? Dar browser-ele vechi nu vor muri mâine, așa că polyfill-urile și bunul vechi innerHTML cu filtrare vor rămâne cu noi încă vreo cinci ani. Plus, API-ul e încă crud — de exemplu, nu poți seta reguli CSP personalizate.
Dar performanța?
Conform măsurătorilor autorilor specificației, sanitizerul nativ este de 2–5 ori mai rapid decât DOMPurify, pentru că nu trage după el un parser JavaScript. Pentru aplicațiile SPA cu mult conținut dinamic, asta poate însemna mai puține întreruperi ale garbage collector-ului și mai multă fericire pentru utilizator.
Comentariul echipei METABYTE: Ne bucurăm că browser-ele s-au gândit în sfârșit să facă curat, dar până când API-ul va fi stabil, dezvoltatorii noștri vor mai scrie câteva zeci de mii de linii de cod în React. Bine că deja folosim DOMPurify — un obicei de care nu vrem să ne lăsăm, chiar dacă browserul s-a mișcat.
URMATORUL PAS
Ti-a placut abordarea?
Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.