빠른 사용법
세 단계로 확인합니다.
- 1GFM Markdown을 입력합니다
표·목록·링크·코드 블록을 포함한 원문을 500KB 이하로 입력합니다.
- 2파싱 후 HTML을 살균합니다
Marked 결과를 신뢰하지 않고 DOMPurify HTML 프로필과 차단 태그·속성 목록을 통과시킵니다.
- 3코드와 sandbox 미리보기를 비교합니다
살균 HTML과 script 없는 CSP iframe을 확인한 뒤 필요한 코드만 복사합니다.
결과 읽기
Markdown 파싱 성공은 HTML 안전성을 의미하지 않습니다.
Markdown 안에 raw HTML과 위험 URL이 들어갈 수 있고 Marked 자체는 출력 HTML을 살균하지 않으므로 별도 sanitizer가 필수입니다.GFM 문법을 HTML로 바꾸는 단계이며 이 결과를 DOM에 직접 넣지 않습니다.
최신 3.4.11 HTML 프로필로 script·style·form·iframe·SVG와 style 속성 등을 제거합니다.
allow-scripts 없는 sandbox iframe과 default-src/script-src none CSP로 정리 결과를 한 번 더 격리합니다.
DOMPurify 뒤에 다른 라이브러리로 HTML을 다시 변형하면 살균 효과가 무효화될 수 있습니다. 복사한 HTML도 삽입 문맥과 사이트 CSP를 별도로 확인하세요.
이럴 때 유용합니다.
- README HTML 초안 확인
- GFM 표·코드 블록 미리보기
- 위험 raw HTML 제거 여부 검토
함께 확인하세요.
- Marked 단독 출력은 안전하지 않음
- 외부 이미지·폼·스크립트는 미리보기에서 차단
- 살균 후 후처리로 보안 무효화 가능
자주 묻는 질문
사용 전 알아둘 점
Markdown 안의 script 태그가 실행되나요?
아닙니다. DOMPurify에서 제거하고 allow-scripts 없는 sandbox와 script-src none CSP로 미리봅니다.
모든 Markdown 확장을 지원하나요?
Marked의 GFM 기본 범위를 사용하며 플러그인·수식·다이어그램 확장은 제공하지 않습니다.
원문이 서버에 저장되나요?
아닙니다. 파싱·살균·미리보기는 현재 브라우저에서만 수행합니다.