Filtro tag HTML
Usa DOMPurify locale per pulire HTML con tre preimpostazioni fisse: rich text rigoroso, HTML o solo testo, e segnala gli elementi e gli attributi rimossi.
Come filtrare con il tag HTML
HTML esegue la pulizia e l’anteprima solo nel browser corrente; non carica dati e non carica attivamente risorse esterne.
Inserisci HTML da ripulire
Incolla frammenti provenienti da fonti non attendibili e scegli il livello di rigore in base all’uso finale: utilizza il preset Rich text rigoroso, comunemente HTML, oppure il preset Solo testo.
Controlla il rapporto di pulizia
Dopo l’esecuzione, verifica gli elementi e gli attributi eliminati; il rapporto elenca solo gli elementi rimossi e non valuta l’intento dell’attacco né il livello di rischio associato a URL.
Copia e verifica in base al contesto
Copia il risultato della pulizia e continua ad applicare le protezioni appropriate in base a HTML, agli attributi o ad altro contesto finale.
Limiti e note
- Sanitizer può proteggere solo il contesto HTML per il quale è stato progettato; modifiche successive al risultato potrebbero reintrodurre rischi.
- La pagina offre solo tre preimpostazioni fisse e non supporta elenchi di autorizzazione personalizzati; quando è necessario allentare le regole, occorre effettuare una revisione separata nel codice di produzione.
- Elimina il report per facilitare la revisione; non può essere utilizzato come decisione di sicurezza né come prova del rilevamento di un attacco.
Domande frequenti
Dopo la pulizia, è possibile scrivere direttamente in innerHTML?
È applicabile solo quando il contesto finale corrisponde alla policy e il codice successivo non modifica più il risultato; per l’uso in produzione è comunque necessaria una revisione della sicurezza.
Perché alcuni stili o collegamenti vengono eliminati?
Il preset corrispondente limita attivamente i contenuti che potrebbero caricare risorse, eseguire comportamenti o oltrepassare i limiti dello stile della pagina.