Flask Academy · Aula

Escape automático e o filtro safe

Mantenha-se protegido contra XSS e desative a proteção somente quando tiver certeza.

Aula 4 de 413 etapas

Escape automático e o filtro safe é uma aula grátis de Flask Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Flask Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Flask Academy inclui 4 aulas no total.

O Perigo do HTML Bruto

Se você imprimir texto do usuário diretamente em uma página, uma entrada maliciosa poderá injetar scripts. Esse ataque é chamado de XSS, e o Flask oferece proteção contra ele.

O Escape Automático Está Ativado

Por padrão, o Jinja2 ativa o escape automático para modelos HTML. Os caracteres perigosos são neutralizados antes de chegarem ao navegador.

O Que o Escape Faz

O escape converte caracteres como o sinal de menor em entidades seguras. O navegador então os exibe como texto, nunca como marcação ativa.

<b>hi</b>  becomes  &lt;b&gt;hi&lt;/b&gt;

Por Que o Texto Continua Sendo Texto

Como as tags são convertidas, um comentário como uma falsa tag de negrito aparece como texto simples. A página o exibe literalmente, em vez de executá-lo.

Quando Você Confia no HTML

Às vezes, você realmente quer que o HTML seja renderizado, como no caso de um valor criado por você. Para isso, pode desativar o escape usando o filtro safe.

{{ trusted_html|safe }}

Como safe Funciona

O filtro safe informa ao Jinja2 que esse valor já é confiável e não deve sofrer escape. A marcação então é renderizada como HTML real.

Somente com Dados Confiáveis

Use safe somente em conteúdo que você controla. Marcar a entrada do usuário como segura reabre justamente a vulnerabilidade XSS que o escape automático estava fechando.

Marcando como Seguro no Python

Você também pode sinalizar HTML confiável na sua visualização usando Markup. Uma string Markup ignora o escape automaticamente ao ser renderizada.

from markupsafe import Markup
snippet = Markup('<b>Hi</b>')

Desativando o Escape Localmente

Para ignorar o escape em uma região inteira, envolva-a em um bloco autoescape definido como false. Use isso raramente e com muito cuidado.

{% autoescape false %}{{ html }}{% endautoescape %}

O Filtro escape

Você também pode forçar o escape com o filtro escape ou com seu alias curto e. Isso é útil quando o escape automático está desativado em um bloco.

{{ value|e }}

Seguro por Padrão

A ideia principal: o Flask é seguro desde o início. Você só flexibiliza o escape de propósito, nunca por acidente, mantendo os usuários protegidos.

Verificação Rápida

Você imprime uma entrada não confiável do usuário em um modelo. O que o escape automático faz com as tags HTML presentes nela?

Recapitulação

Você aprendeu que o Flask aplica escape automático à saída para bloquear XSS e que o filtro safe só o desativa para HTML em que você confia totalmente. Mantenha a segurança! 🔒

Grátis para começar

Aprenda Python com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “Escape automático e o filtro safe” é grátis?

Sim — o texto completo de “Escape automático e o filtro safe” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Flask Academy, atualize para CoddyKit PRO. O curso de Flask Academy inclui 4 aulas no total.

O que vou aprender em “Escape automático e o filtro safe”?

Mantenha-se protegido contra XSS e desative a proteção somente quando tiver certeza. Você pratica Flask Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Flask Academy?

Nenhuma experiência prévia é necessária. Flask Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Escape automático e o filtro safe”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Flask Academy?

Sim. Cada aula de Flask Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. render_template e a pasta templates
  2. Passe dados para um modelo
  3. Laços e condicionais do Jinja2
  4. Escape automático e o filtro safe
← Voltar para Flask Academy