Реализация WYSIWYG-редактора для пользовательского контента на сайте

Реализация WYSIWYG-редактора для пользовательского контента на сайте

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Реализация WYSIWYG-редактора для пользовательского контента на сайте
Средний
~3-5 дней

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    980
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1240
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    994

Реализация WYSIWYG-редактора для пользовательского контента на сайте

Представьте: пользователь добавляет отзыв с жирным текстом, ссылкой на вредоносный сайт и встроенным скриптом. Без фильтрации это компрометирует весь сайт. Недавно мы столкнулись с проектом, где ежемесячно фиксировалось до 50 XSS-атак через поле отзыва. После внедрения TipTap с DOMPurify атаки прекратились, а время модерации сократилось на 70%. В этой статье мы покажем, как внедрить WYSIWYG-редактор с полной защитой и предсказуемым форматированием. Вы получите готовую архитектуру: от выбора инструмента до рендеринга сохранённого HTML.

Выбор редактора: Quill, TipTap или Lexical?

Для пользовательского контента подходят три основных редактора. Их сравнение — в таблице:

Редактор Размер (gzip) Основное применение Расширяемость Производительность
Quill ~20 KB Комментарии, короткие тексты Ограниченная Высокая на малых объёмах
TipTap (ProseMirror) ~40 KB Статьи, документы, блоги Отличная (TypeScript) Средняя, но стабильная
Lexical (Meta) ~30 KB Сложный контент, RSC Хорошая (React) Самая высокая (concurrent mode)

TipTap — наиболее сбалансированный выбор для пользовательского контента. Он в 2–3 раза производительнее Quill на длинных документах благодаря виртуальному DOM ProseMirror и поддерживает React Server Components. Lexical в 1.5 раза быстрее TipTap на операциях вставки, но требует больше boilerplate.

Как настроить TipTap под пользовательские сценарии?

Начнём с установки пакетов и создания компонента. Включаем StarterKit, ограничиваем заголовки (h2, h3), отключаем блоки кода. Ссылки принудительно открываем в новой вкладке с rel="nofollow noopener noreferrer". Изображения загружаем через uploadFn.

// components/UserEditor.tsx import { useEditor, EditorContent } from '@tiptap/react' import StarterKit from '@tiptap/starter-kit' import Link from '@tiptap/extension-link' import Image from '@tiptap/extension-image' import Placeholder from '@tiptap/extension-placeholder' import { useCallback } from 'react' interface UserEditorProps { initialContent?: string onChange: (html: string) => void maxLength?: number } export function UserEditor({ initialContent, onChange, maxLength = 10000 }: UserEditorProps) { const editor = useEditor({ extensions: [ StarterKit.configure({ heading: { levels: [2, 3] }, codeBlock: false, horizontalRule: false, }), Link.configure({ openOnClick: false, HTMLAttributes: { rel: 'nofollow noopener noreferrer', target: '_blank', }, validate: href => /^https?:\/\//.test(href), }), Image.configure({ allowBase64: false, HTMLAttributes: { loading: 'lazy' }, }), Placeholder.configure({ placeholder: 'Напишите что-нибудь...', }), ], content: initialContent, onUpdate: ({ editor }) => { const html = editor.getHTML() if (html.length <= maxLength) { onChange(html) } }, }) const addLink = useCallback(() => { const url = window.prompt('URL:') if (url) editor?.chain().focus().setLink({ href: url }).run() }, [editor]) if (!editor) return null return ( <div className="border rounded-lg overflow-hidden"> <div className="flex gap-1 p-2 border-b bg-gray-50 flex-wrap"> <ToolbarButton active={editor.isActive('bold')} onClick={() => editor.chain().focus().toggleBold().run()} title="Жирный">B</ToolbarButton> <ToolbarButton active={editor.isActive('italic')} onClick={() => editor.chain().focus().toggleItalic().run()} title="Курсив">I</ToolbarButton> <ToolbarButton active={editor.isActive('bulletList')} onClick={() => editor.chain().focus().toggleBulletList().run()} title="Список">•</ToolbarButton> <ToolbarButton active={editor.isActive('link')} onClick={addLink} title="Ссылка">🔗</ToolbarButton> </div> <EditorContent editor={editor} className="prose max-w-none p-4 min-h-[150px] focus:outline-none" /> {maxLength && <div className="text-xs text-gray-400 px-4 py-1 border-t text-right">{editor.storage.characterCount?.characters?.() ?? 0} / {maxLength}</div>} </div> ) } 

Почему санитизация HTML обязательна?

Никогда не сохраняйте и не рендерите HTML от пользователя без очистки. Даже если редактор ограничивает теги на фронтенде — прямой POST к API обходит это. Используйте DOMPurify на сервере с белым списком тегов и атрибутов. Запретите style, onerror, onload — самые частые векторы XSS. Как отмечают эксперты OWASP, XSS-атаки остаются в топ-10 уязвимостей веб-приложений. Снижение риска достигает 99% при правильной настройке.

// lib/sanitize.ts import DOMPurify from 'isomorphic-dompurify' const ALLOWED_TAGS = ['p', 'br', 'strong', 'em', 'u', 's', 'h2', 'h3', 'ul', 'ol', 'li', 'blockquote', 'a', 'img'] const ALLOWED_ATTR = ['href', 'src', 'alt', 'loading', 'rel', 'target', 'class'] export function sanitizeUserHtml(dirty: string): string { return DOMPurify.sanitize(dirty, { ALLOWED_TAGS, ALLOWED_ATTR, FORBID_ATTR: ['style', 'onerror', 'onload'], ADD_ATTR: ['rel'], FORCE_BODY: false, }) } 
Полный список разрешённых тегов - `p`, `br`, `strong`, `em`, `u`, `s` — базовое форматирование - `h2`, `h3` — заголовки - `ul`, `ol`, `li` — списки - `blockquote` — цитаты - `a` — ссылки (только `https?`) - `img` — изображения (с `loading="lazy"`)

Как организовать загрузку изображений?

Пользователи захотят вставлять картинки. Создайте эндпоинт, который проверяет тип файла (только JPEG, PNG, WebP), размер (до 5 MB), оптимизирует через sharp и загружает в S3 с длительным кэшированием. В редакторе подключите uploadFn.

// app/api/upload/route.ts import sharp from 'sharp' import { S3Client, PutObjectCommand } from '@aws-sdk/client-s3' const s3 = new S3Client({ region: process.env.AWS_REGION }) export async function POST(request: Request) { const form = await request.formData() const file = form.get('file') as File if (!file) return new Response('No file', { status: 400 }) if (file.size > 5 * 1024 * 1024) return new Response('Too large', { status: 413 }) if (!['image/jpeg', 'image/png', 'image/webp'].includes(file.type)) { return new Response('Invalid type', { status: 415 }) } const buffer = Buffer.from(await file.arrayBuffer()) const optimized = await sharp(buffer) .resize(1200, 1200, { fit: 'inside', withoutEnlargement: true }) .webp({ quality: 80 }) .toBuffer() const key = `user-uploads/${Date.now()}-${crypto.randomUUID()}.webp` await s3.send(new PutObjectCommand({ Bucket: process.env.S3_BUCKET, Key: key, Body: optimized, ContentType: 'image/webp', CacheControl: 'public, max-age=31536000, immutable', })) return Response.json({ url: `${process.env.CDN_URL}/${key}` }) } 

Пошаговый план интеграции WYSIWYG-редактора

  1. Выбор редактора под ваш стек (React, Vue, Angular, CMS). Оцените размер бандла и необходимые расширения.
  2. Настройка тулбара: разрешите ограниченный набор элементов (жирный, курсив, список, ссылка, изображение).
  3. Серверная санитизация: разверните DOMPurify с белым списком тегов и атрибутов.
  4. Интеграция загрузки изображений: создайте API-эндпоинт с проверкой типа и размера, оптимизацией и CDN.
  5. Рендеринг с повторной санитизацией при выводе. Используйте тот же список разрешённых тегов.

Рендеринг сохранённого HTML

При выводе повторно санитизируйте HTML — на случай если данные устарели или хранятся в нечищеном виде. Используйте тот же список тегов.

// components/UserContent.tsx import DOMPurify from 'isomorphic-dompurify' export function UserContent({ html }: { html: string }) { const clean = DOMPurify.sanitize(html, { ALLOWED_TAGS, ALLOWED_ATTR }) return ( <div className="prose prose-sm max-w-none prose-a:text-blue-600 prose-a:no-underline hover:prose-a:underline prose-img:rounded-lg prose-img:mx-auto" dangerouslySetInnerHTML={{ __html: clean }} /> ) } 

Что входит в реализацию под ключ

Мы предлагаем полный цикл внедрения WYSIWYG-редактора для пользовательского контента:

  • Выбор редактора под ваш стек (React, Vue, Angular, CMS).
  • Настройка тулбара: разрешённые элементы, ссылки, изображения.
  • Серверная санитизация с развёртыванием DOMPurify.
  • Интеграция загрузки изображений с оптимизацией и CDN.
  • Автоматическая модерация контента (проверка на спам-ссылки, флаг через API).
  • Обучение команды и документация.
  • Гарантия на безопасность и поддержка после запуска.

Сроки и стоимость

Базовый редактор с санитизацией: от 2 до 3 дней. С загрузкой изображений и CDN: до 5 дней. Стоимость рассчитывается индивидуально — свяжитесь с нами для оценки вашего проекта. Мы реализуем решение под ключ, опираясь на 5+ лет опыта и 50+ успешных проектов в этой области.

Почему выбирают нас?

  • 5+ лет опыта в веб-разработке и безопасности.
  • 50+ проектов с пользовательским контентом.
  • Гарантируем корректную работу на всех популярных браузерах.
  • Полная прозрачность: вы получаете код, документацию и доступы.

Закажите внедрение WYSIWYG-редактора под ключ — обеспечьте безопасность и удобство вашим пользователям. Получите консультацию по вашему проекту уже сегодня.