Retour à la leçon
Mission

Mission : le commentaire piégé du blog

Corriger une faille d'injection HTML sur une zone de commentaires, et optimiser une insertion de 500 éléments qui rame.

Contexte

Sur le blog de Technologik, un testeur a saisi <img src=x onerror="alert('pirate')"> dans le champ commentaire, et le message d'alerte s'est affiché chez tous les visiteurs de l'article. Le code fautif :

js
const zoneCommentaire = document.querySelector("#commentaires");
zoneCommentaire.innerHTML += `<p>${commentaireUtilisateur}</p>`;

Ce même bloc de code, appelé une fois par commentaire affiché (jusqu'à 500 sur les articles populaires), rend aussi la page très lente au chargement. Tu dois corriger la faille de sécurité et le problème de performance.