Security
svelte-vitals の Security ルール一覧。
エスケープされない HTML、安全でない URL、サーバーでリクエストをまたいで漏れる状態を見ます。
| ルール | 重大度 | 概要 |
|---|---|---|
security/handler-state-write |
🔴 critical | load 関数や action が、import したモジュールの状態に書き込んでいます。サーバーではこの状態を全リクエストで共有します。 |
security/javascript-url |
🟡 warning | 属性に javascript: URL を使わないでください。 |
security/raw-html |
🟡 warning | {@html} は HTML をエスケープせずに描画します。値は必ずサニタイズしてください。 |
security/server-module-state |
🟡 warning | ルートや hooks のファイルで、モジュールスコープの変数を関数の中から再代入しています。サーバーではこの変数を全リクエストで共有します。 |
security/shared-state-import |
🟡 warning | server / universal ファイルが、モジュールスコープに $state を持つ .svelte.ts を import しています。サーバープロセスでは 1 つのインスタンスを全リクエストで共有します。 |
ルールの重大度を変えたり、無効にしたりする方法は 設定 を参照してください。