DOMPurify vs sanitize-html 比較してみた。XSS対策にどっちを選べば良いのか

XSS対策のためのJavaScriptライブラリ「DOMPurify」と「sanitize-html」を比較。それぞれの特徴(想定利用シーン、目的、開発者、メンテ状況)を解説し、どちらを選ぶべきか考察します。将来的なSanitizer APIにも言及。

sanitize-html と DOMPurify はどちらもXSS対策としてのサニタイズ(エスケープ)に使えるライブラリです。

通常、どちらを使うべきなのでしょうか?

DOMPurifyのGitHub

sanitize-htmlのGitHub

※ あくまで比較的にどうか、という視点です。どちらも良いライブラリですし、どちらも多くのシステムで採用されています。

結論: DOMPurify推奨

「出力時のXSS対策」をしたいケースでは、DOMPurifyを第一候補にするのが実務的です。

ブラウザ利用ではバンドルが軽量になりやすく、セキュアデフォルトで実績・保守状況も良好です。

一方で、要件(保存前のクレンジングルール、細かな許可ルール運用など)によってはsanitize-htmlが適する場合もあります。

ポイント:

  • DOMPurifyは軽い
  • 両者ともクライアント/サーバーで利用可能(用途と運用方針の違いが選定ポイント)
  • DOMPurifyをサーバーで使う場合は isomorphic-dompurify を使えば同一APIで扱える

以下より、それぞれの特徴について簡潔に整理します。

DOMPurifyの特徴

DOMPurifyはXSS対策を目的としたサニタイザで、ブラウザの出力時サニタイズに使われることが多いです。Node.jsでも利用可能で、サーバーでも同一APIで扱いたい場合は isomorphic-dompurify を利用できます(後述)。

セキュリティ分野の専門家が開発に関与しており、セキュアデフォルトでの運用がしやすい点が評価されています。

DOMPurify は、Web 攻撃と XSS に豊富な経験を持つセキュリティ担当者によって作成されました。

DOMPurifyのGitHub

sanitize-htmlの特徴

sanitize-htmlは保存前クレンジングや、厳格な許可/禁止ルールを事前適用したいようなNode.jsサーバーでの運用で選ばれることが多いライブラリです。

クライアントでも利用可能で、当然XSS対策にも利用できます

ルールの詳細なカスタマイズに強みがありますが、同様の方針はDOMPurifyでも設定で近づけられます。選定は、既存のサーバー処理フローやチームの運用方針(保存前に正規化するか、出力時に整えるか)との相性で決めるのが現実的です。


サーバーでDOMPurifyを使う(isomorphic-dompurify)

Node環境にはDOMが無いため、そのままではDOMPurifyを初期化できません。isomorphic-dompurify はサーバーで必要なDOM実装を用意し、クライアントと同じAPIでDOMPurifyを扱えるようにするラッパーです。

これにより、サーバーでもDOMPurifyを採用でき、SSRにも対応できます。

基本的にsanitize-htmlを使わずに統一できます。

まとめ

迷ったらまずはDOMPurify(出力時サニタイズ)を検討し、SSRなどサーバーでも同一APIで扱いたい場合は isomorphic-dompurify をあわせて利用するのが良いでしょう。

保存前の正規化や厳格なルール適用を重視したい場合には、sanitize-htmlが適するケースもあります。特にサーバーだけで使う場合にはsanitize-htmlのほうが速いらしいです(未検証)。

おまけ:HTML Sanitizer API

Sanitizer APIというブラウザのAPIが実験的に開発されており、将来的にはこれで良くなる可能性が高いです。

まだほとんどのブラウザでフルに使えませんが、これが完全にリリースされて全てのブラウザが対応したらこれが出力時のサニタイズのスタンダードになるでしょう。

Read more

リアルタイム投票アプリ5選【ライブ配信やイベントで】

リアルタイム投票アプリ5選【ライブ配信やイベントで】

ウェビナーやセミナー、社内研修を実施する際、「参加者が受け身になってしまう」「質問がなかなか出てこない」といった課題を感じたことはないでしょうか。 オンラインでの情報発信が当たり前になった今、一方的な配信だけでは参加者の満足度を高めることが難しくなっています。そこで注目されているのが、リアルタイムで参加者の意見を集約し、その場で結果を共有できる投票・質問ツールです。 本記事では、ライブ配信やイベント、研修などで活用できるリアルタイム投票アプリを5つ厳選してご紹介します。 リアルタイム投票でつながる参加者とイベント リアルタイム投票やQ&A機能を使うと、視聴者や参加者の意見を即座に集計・表示できます。講義や会議の進行を妨げず、参加者全員が自分の意見を簡単に表明できる仕組みです。 従来の挙手による質疑応答では、発言しづらいと感じる参加者も少なくありません。特にオンラインイベントでは、カメラがオンになっていることへの抵抗感や、大人数の前で質問することへのハードルが存在します。 しかし、スマートフォンから匿名で投票やコメントができる仕組みがあれば、参加者は気軽に自分の意見を伝えら

By 阿部 隼也
質問受付ツールの選び方とおすすめ5選を紹介

質問受付ツールの選び方とおすすめ5選を紹介

セミナーや講演会、社内研修などで「質問はありませんか?」と投げかけても、なかなか手が挙がらない経験はないでしょうか。参加者に有益な情報を提供しても、疑問や意見が共有されないまま終わってしまうのは、主催者にとっても参加者にとっても大きな機会損失です。 こうした課題を解決するために注目されているのが「質問受付ツール」です。参加者がスマートフォンから匿名で質問を投稿できるため、発言への抵抗感が下がり、活発なコミュニケーションが生まれます。 本記事では、質問受付ツールの基本機能から、実際に役立つおすすめツール5選、そして選定時に押さえておきたいポイントまで、実務に活かせる情報をまとめて解説します。 質問受付の現場課題 イベントやセミナーの運営で最も頭を悩ませる問題の一つが、参加者からの質問をいかに引き出すかという点です。質問タイムを設けても、会場がシーンと静まり返ってしまい、仕方なく「それでは時間になりましたので」と締めくくる光景は珍しくありません。 この背景には、日本特有の文化的要因も関係しています。大勢の前で発言することへの恥ずかしさ、自分の質問が的外れではないかという不安、他

By 阿部 隼也
オンラインセミナーアプリの選び方。参加者エンゲージメントを高めるポイント

オンラインセミナーアプリの選び方。参加者エンゲージメントを高めるポイント

近年、オンラインセミナーの活用が急速に広がっています。会場のコストや移動時間を気にすることなく、全国・世界中から参加者を集められる点は大きな魅力です。 しかし、せっかく開催しても 「参加者が途中で離脱してしまう」 「ただ見ているだけで反応が薄い」 といった課題を抱えている企業も少なくありません。 本記事では、参加者のエンゲージメントを高め、成果につながるオンラインセミナーアプリの選び方と、実務に役立つ具体的なポイントを解説します。 参加者とのつながりを生むオンライン環境の設計 オンラインセミナーにおける最大の課題は、画面越しの距離感です。会場で直接顔を合わせる機会がないからこそ、参加者が「ただ見ているだけ」にならないような仕組みが求められます。適切なツールと機能選びが、参加者のエンゲージメントを左右します。 従来のオフラインセミナーでは、会場の雰囲気や参加者同士の反応が自然と生まれましたが、オンラインではそうした「空気感」が伝わりにくくなります。だからこそ、双方向のコミュニケーション機能や、参加者の行動データを活用した設計が重要になるのです。 エンゲージメントを高

By 阿部 隼也
参加者の質問を効率的に管理!ZoomウェビナーQ&A機能の使い方を徹底解説

参加者の質問を効率的に管理!ZoomウェビナーQ&A機能の使い方を徹底解説

オンラインでのセミナーやイベントが日常化する中で、Zoomウェビナーを活用している企業が増えています。しかし、ウェビナーの開催で意外と頭を悩ませるのが「参加者からの質問をどう管理するか」という点ではないでしょうか。 セミナーが盛り上がり、次々と質問が寄せられるのは嬉しいことです。一方で、質問が多すぎて整理しきれない、どの質問に優先的に答えるべきか判断に迷う、といった課題も生じます。こうした問題を解決するために役立つのが、ZoomウェビナーのQ&A機能です。 本記事では、ZoomウェビナーのQ&A機能の基本的な使い方から、参加者の質問を効率的に管理する実践的なテクニックまで、詳しく解説していきます。 ZoomウェビナーのQ&A機能とは ZoomウェビナーのQ&A機能は、ウェビナー開催中に参加者が質問を投稿し、主催者側が回答を行うための専用機能です。この機能を使うことで、質問と回答がスレッド形式で整理され、効率的なコミュニケーションが可能になります。 チャット機能との違い Zoomには「チャット機能」もあるため、「Q&A機能とチャット機能の違いは何か」と疑問に思う方も多いで

By 阿部 隼也