新增並安全顯示待辦事項
修改檔案:script.js
完成後看見:新增唯一 id 項目,輸入只會成為文字節點
CHAPTER 26 · PRACTICE WORKSPACE
完成可新增、切換與刪除且能保存的本機待辦事項 App
TASK STATUS
修改檔案:script.js
完成後看見:新增唯一 id 項目,輸入只會成為文字節點
修改檔案:script.js
完成後看見:點擊完成可切換 done 並保存
修改檔案:script.js、index.html
完成後看見:刪除後重整頁面不會復活
WORKSPACE
先確認作品目前能做什麼、還缺什麼,再從 TASK-01 開始修改。
FOCUS TASK · TASK-01
比較:新增待辦先建立唯一 id 的資料,再由 render 產生安全畫面。
現在做:在 Checkpoint 1 清除 course-todos 後新增「買菜」,檢查 storage 物件含不同於空值的 id、text=買菜、done=false;再新增 <img src=x onerror=alert(1)>,確認清單有 2 筆、兩個 id 不同且沒有產生 img。
預期:storage 先有含唯一 id、text、done 的資料,render 再以安全文字節點呈現兩筆待辦。
證據:留下 course-todos 的資料物件、兩筆不同 id、清單文字與 img 計數 0 四項證據。
比較:使用者輸入應成為文字節點,不能直接拼接成 HTML。
現在做:在 Checkpoint 1 新增 <img id='unsafe-todo' src=x onerror=alert(1)>,確認 #task-list span 顯示完整原始字串、#task-list img 數量為 0,並檢查 course-todos 的 text 仍是字串而非 HTML。
預期:不建立 img 元素、不執行 onerror,輸入只存在於 span 的文字節點與 storage 字串。
證據:留下原始字串畫面、#task-list img 為 0、window.__xss 未設定與 storage text 四項證據。
完成條件:DONE-01:新增唯一 id 項目,輸入只會成為文字節點
CONTINUE
前往 Checkpoint 1,依要求完成「新增並安全顯示待辦事項」。
CHAPTER HANDOFF
接收第 25 章:沿用 owner/guest/unauth 的資料責任觀念;本章不共用 Auth runtime,改把「誰擁有資料」轉成每筆項目的唯一 id 與本機保存。
交給第 27 章:完成後帶著 create、toggle、remove、safe render、`course-todos` 重整證據;下一章直接加入 queue、mock sender、offline 保留與 retry,不把 localStorage 說成同步。
前往第 27 章:Mock 同步、失敗復原與 GAS 延伸