Sveltejs Academy · Aula

Prevenção de XSS em {#html}

Entenda os riscos de {@html} e como higienizar HTML não confiável.

Aula 2 de 413 etapas

Prevenção de XSS em {#html} é uma aula grátis de Sveltejs Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Sveltejs Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Sveltejs Academy inclui 4 aulas no total.

O que é XSS

A injeção de scripts entre sites (XSS) insere scripts maliciosos nas páginas, geralmente por meio de dados de entrada não confiáveis do usuário.

Segurança padrão

O Svelte escapa o texto interpolado por padrão. {user.name} é seguro.

Risco de {@html}

A tag {@html ...} insere HTML bruto. Nunca passe dados não confiáveis por ela.

Sanitize primeiro

Use bibliotecas como DOMPurify para limpar o HTML antes de inseri-lo.

import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>

Sanitização no servidor

Faça a sanitização no servidor ao armazenar os dados, não apenas ao exibi-los, para se proteger contra erros futuros.

Listas de permissão

Configure o DOMPurify para permitir apenas tags e atributos específicos (por exemplo, sem <script>).

Fluxos de Markdown

Para Markdown fornecido pelo usuário, converta-o em HTML e depois faça a sanitização antes da saída.

Fontes confiáveis

O HTML do seu CMS ou de conteúdo estático geralmente é seguro; conteúdo enviado por usuários não é.

Cabeçalhos CSP

Defina uma Política de Segurança de Conteúdo para limitar os danos caso o XSS passe pela proteção.

Scripts incorporados

Proíba scripts incorporados na CSP para impedir a execução de scripts injetados.

Audite com frequência

Revise cada uso de {@html}; trate-o como uma operação crítica para a segurança.

Verificação rápida

Qual é o principal risco de {@html}?

Recapitulação

Evite usar {@html} com dados não confiáveis. Faça a sanitização com DOMPurify e aplique uma CSP rigorosa como defesa em profundidade.

Grátis para começar

Aprenda HTML com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
41
Aulas
163

Perguntas Frequentes

A aula “Prevenção de XSS em {#html}” é grátis?

Sim — o texto completo de “Prevenção de XSS em {#html}” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Sveltejs Academy, atualize para CoddyKit PRO. O curso de Sveltejs Academy inclui 4 aulas no total.

O que vou aprender em “Prevenção de XSS em {#html}”?

Entenda os riscos de {@html} e como higienizar HTML não confiável. Você pratica Sveltejs Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Sveltejs Academy?

Nenhuma experiência prévia é necessária. Sveltejs Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Prevenção de XSS em {#html}”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Sveltejs Academy?

Sim. Cada aula de Sveltejs Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proteção contra CSRF em ações de formulários
  2. Prevenção de XSS em {#html}
  3. Variáveis de ambiente: $env/static e $env/dynamic
  4. Limitação de taxa com hooks
← Voltar para Sveltejs Academy