ForHosting KIT · Dados e planilhas

HTML de terceiros no seu site?

Esta ferramenta sanitiza HTML: remove scripts, eventos embutidos, iframes e atributos perigosos, e devolve uma marcação segura para publicar. É a barreira entre o conteúdo que chega de fora — comentários, descrições, e-mails — e a página onde ele vai aparecer. Grátis, sem cadastro, direto no navegador.

● EstávelGrátis · no seu navegador
Use pelo WebAPIE-mailApp em breveTelegram em breve

Roda direto no seu navegador. Grátis, sem cadastro — seus dados não são enviados para lugar nenhum.

O risco escondido num pedaço de HTML

Um comentário de cliente, uma descrição de produto, um e-mail exibido dentro do sistema: sempre que HTML vindo de fora é mostrado na sua página, ele pode carregar mais do que formatação. Um script embutido ali executa no navegador dos seus visitantes — rouba sessão, redireciona, injeta conteúdo. É o ataque conhecido como XSS, e ele não exige invasão nenhuma: basta que alguém envie marcação maliciosa e o seu site a exiba sem limpar.

O que sai e o que fica

Saem os vetores de execução: tags de script, atributos de evento como onclick e onerror, iframes e objetos incorporados, endereços do tipo javascript:. Fica a formatação legítima: parágrafos, títulos, listas, negrito, links seguros, imagens. O texto e a aparência do conteúdo sobrevivem; a capacidade de executar código, não. De quebra, a marcação sai mais enxuta do que entrou. Se algum elemento legítimo desaparecer, é sinal de que ele se parecia demais com um vetor de ataque.

Sanitize na entrada, não na esperança

A regra de ouro da segurança de conteúdo: limpe tudo o que o usuário envia no momento em que chega, antes de gravar no banco — e não confie que o navegador ou o template vão dar conta depois. HTML já armazenado limpo é risco eliminado na raiz; HTML sujo no banco é bomba com timer, esperando a tela que esqueceu de escapar.

Sanitização no formulário, via API

No servidor, a sanitização via API entra no fluxo de cada formulário e integração: o backend recebe o HTML do usuário, chama a limpeza por US$ 0,002 por chamada — documentos de até 25 MB — e grava apenas a versão segura. Na página, a ferramenta é grátis, ilimitada e sem cadastro, útil para inspecionar e limpar trechos avulsos durante o desenvolvimento.

Comentários e avaliações de clientes na loja

A loja permite formatação básica nas avaliações. Cada texto passa pela sanitização antes de ir ao banco: o cliente mantém o negrito, e a página fica livre de script escondido.

Exibir e-mails recebidos dentro do sistema

O helpdesk que a TecnoSul Soluções Digitais ME desenvolve mostra e-mails de clientes na tela do atendente. Sanitizado na chegada, o HTML da mensagem é exibido sem risco de executar nada.

Conteúdo colado do Word no CMS

Editores colam texto do Word, que traz marcação suja e imprevisível. A limpeza antes de salvar mantém a formatação essencial e elimina o resto — inclusive o que seria perigoso.

O que exatamente é removido?

Scripts, atributos de evento (onclick, onerror e afins), iframes e objetos incorporados, e endereços javascript: — os vetores clássicos de execução dentro de HTML. A formatação comum permanece.

Sanitizar resolve XSS de vez?

É a camada mais importante, não a única: limpar o HTML na entrada elimina o vetor mais comum, mas mantenha também o escape correto na exibição e as proteções do seu framework. Segurança boa é redundante.

A aparência do conteúdo muda?

Textos, títulos, listas, links e imagens legítimos continuam como estavam. A diferença é invisível: o que podia executar código deixa de existir.

Quanto custa?

Na página, nada — grátis, sem limite, sem cadastro. No servidor, via API, US$ 0,002 por chamada: o lugar certo para limpar tudo o que os usuários enviam.

Posso colar conteúdo interno para limpar?

Pode: na página, a limpeza roda no seu navegador, sem envio do conteúdo para servidor nenhum.

Tudo nesta página está disponível via API. Esta seção é para equipes que querem integrar a ferramenta aos próprios sistemas; quem não precisa disso pode simplesmente usar a ferramenta acima.

POSThttps://api.kit.forhosting.com/data/html-sanitize

Autenticação por token Bearer. Um único POST coloca a tarefa na fila; o resultado chega por webhook ou link assinado.

curl -X POST https://api.kit.forhosting.com/data/html-sanitize \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"input":"…"}'
{
  "input": "…"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "data.html_sanitize",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

A API é assíncrona: cada chamada devolve um task_id na hora. Se preferir polling, consulte o status a até 1 requisição por segundo.

por chamadaUS$ 0,002

Preço publicado, sem tokens nem créditos escondidos. Tarefa que falha não é cobrada.

max_mb25
HTTPCódigoO que significa
401unauthorizedToken ausente ou inválido. Confira o header Authorization.
402insufficient_balanceSaldo insuficiente para esta tarefa. Faça uma recarga e tente de novo.
404unknown_typeEsse tipo de tarefa não existe. Confira o campo type no catálogo.
429rate_limitedMuitas requisições em pouco tempo. Espere um instante e tente de novo.

Ver a documentação completa do KIT →