Prevenção de XSS em {#html}
Entenda os riscos de {@html} e como higienizar HTML não confiável.
Prevenção de XSS em {#html} é uma aula grátis de Sveltejs Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Sveltejs Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Sveltejs Academy inclui 4 aulas no total.
O que é XSS
A injeção de scripts entre sites (XSS) insere scripts maliciosos nas páginas, geralmente por meio de dados de entrada não confiáveis do usuário.
Segurança padrão
O Svelte escapa o texto interpolado por padrão. {user.name} é seguro.
Risco de {@html}
A tag {@html ...} insere HTML bruto. Nunca passe dados não confiáveis por ela.
Sanitize primeiro
Use bibliotecas como DOMPurify para limpar o HTML antes de inseri-lo.
import DOMPurify from "isomorphic-dompurify";
const safe = DOMPurify.sanitize(userMarkdown);
<div>{@html safe}</div>Sanitização no servidor
Faça a sanitização no servidor ao armazenar os dados, não apenas ao exibi-los, para se proteger contra erros futuros.
Listas de permissão
Configure o DOMPurify para permitir apenas tags e atributos específicos (por exemplo, sem <script>).
Fluxos de Markdown
Para Markdown fornecido pelo usuário, converta-o em HTML e depois faça a sanitização antes da saída.
Fontes confiáveis
O HTML do seu CMS ou de conteúdo estático geralmente é seguro; conteúdo enviado por usuários não é.
Cabeçalhos CSP
Defina uma Política de Segurança de Conteúdo para limitar os danos caso o XSS passe pela proteção.
Scripts incorporados
Proíba scripts incorporados na CSP para impedir a execução de scripts injetados.
Audite com frequência
Revise cada uso de {@html}; trate-o como uma operação crítica para a segurança.
Verificação rápida
Qual é o principal risco de {@html}?
Recapitulação
Evite usar {@html} com dados não confiáveis. Faça a sanitização com DOMPurify e aplique uma CSP rigorosa como defesa em profundidade.
Aprenda HTML com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 41
- Aulas
- 163
Perguntas Frequentes
A aula “Prevenção de XSS em {#html}” é grátis?
Sim — o texto completo de “Prevenção de XSS em {#html}” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Sveltejs Academy, atualize para CoddyKit PRO. O curso de Sveltejs Academy inclui 4 aulas no total.
O que vou aprender em “Prevenção de XSS em {#html}”?
Entenda os riscos de {@html} e como higienizar HTML não confiável. Você pratica Sveltejs Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Sveltejs Academy?
Nenhuma experiência prévia é necessária. Sveltejs Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Prevenção de XSS em {#html}”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Sveltejs Academy?
Sim. Cada aula de Sveltejs Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proteção contra CSRF em ações de formulários
- Prevenção de XSS em {#html}
- Variáveis de ambiente: $env/static e $env/dynamic
- Limitação de taxa com hooks