vue/no-v-html
未処理の HTML を表示する v-html の XSS リスクを検出します。
既定の重大度: warning
プリセット: essential, happy-path, nuxt, ecosystem, opinionated
自動修正: なし。修正内容を確認してください
適用範囲: Vue SFC のテンプレート・ブロック。必要な script の文脈も例に含めています。
オプション: ルール固有のオプションはありません。重大度とプリセットは設定できます。
設定(Vite+)
import { defineConfig } from "@vizejs/vite-plugin/vite-plus";
export default defineConfig({
lint: {
vize: {
"preset": "incremental",
"rules": {
"vue/no-v-html": "warn"
}
},
},
});
vp run lint
悪い
v-html で content を通常の文字ではなく HTML として扱っています。
<template>
<article v-html="content" />
</template>
良い
mustache の補間で、HTML を挿入せず content をエスケープした文字として表示します。
<template>
<article>{{ content }}</article>
</template>
良い例は上記の設定でこのルールの検出を避ける例です。他のルールでは検出される場合があります。