Ripulisci l'HTML dai tag pericolosi
Sanificare l'HTML significa rimuovere le parti pericolose di un frammento di codice — script, gestori di eventi, tag a rischio — lasciando solo quelle innocue come testo, titoli, link e immagini. Serve quando pubblichi HTML che arriva dagli utenti o da fonti esterne: il KIT lo fa nel browser e ti ridà un codice sicuro da mostrare in pagina.
Esegui gratis nel browser
Funziona nel tuo browser: gratis, senza registrazione, i file non escono dal tuo dispositivo.
Perché l'HTML esterno è rischioso
Se prendi HTML scritto da altri — un commento, una scheda importata, il testo incollato da un utente — e lo pubblichi così com'è, rischi di far girare sul tuo sito codice indesiderato. Uno script nascosto in un frammento può rubare dati o dirottare i visitatori: è il classico attacco XSS. Sanificare l'HTML toglie proprio questi pezzi, tenendo intatto il contenuto legittimo, così pubblichi senza aprire una falla di sicurezza.
Cosa tiene e cosa toglie
Il KIT mantiene i tag di contenuto — paragrafi, titoli, grassetto, elenchi, link e immagini — e rimuove ciò che può eseguire codice: i tag <script>, gli attributi di evento come onclick, i link a javascript: e i tag pensati per incorporare contenuti esterni non fidati. Il risultato è HTML che mostra lo stesso testo e la stessa formattazione, ma senza le parti che potrebbero fare danni una volta online.
Gratis nel browser
La pulizia avviene sul tuo dispositivo: l'HTML non viene inviato da nessuna parte. Nessun account, nessun limite di utilizzo, fino a 25 MB per documento. Se gestisci contenuti inviati dagli utenti e devi sanificarli a ogni pubblicazione, la stessa funzione è disponibile via API a $0.002 a richiesta, così la integri nel flusso del tuo sito senza passaggi manuali.
Casi d'uso
Commenti degli utenti da pubblicare
Il tuo sito accetta commenti in HTML: prima di mostrarli li sanifichi, così un utente non può infilare uno script nascosto nella pagina.
Scheda prodotto importata
Ricevi la descrizione di un prodotto in HTML da un fornitore: la ripulisci dai tag a rischio e la pubblichi sul negozio in sicurezza.
Testo incollato in un CMS
Un redattore incolla contenuto copiato da un'altra fonte, pieno di codice sporco: lo sanifichi e resta solo la formattazione pulita da salvare.
Domande frequenti
Da cosa mi protegge la sanificazione?
Dagli attacchi che sfruttano l'HTML per far girare codice indesiderato sul tuo sito (XSS). Rimuove script ed eventi nascosti, lasciando intatto il contenuto legittimo.
Il testo e la formattazione restano?
Sì. Paragrafi, titoli, grassetto, elenchi, link e immagini vengono mantenuti. Sparisce solo ciò che può eseguire codice, non il contenuto visibile.
L'HTML viene caricato su un server?
No, la pulizia avviene nel browser e il contenuto resta sul tuo dispositivo. Utile anche quando lavori su bozze non ancora pubbliche.
Posso usarlo dentro il flusso del mio sito?
Sì. Nel browser è gratis per l'uso manuale; per sanificare in automatico a ogni pubblicazione c'è la via API, a $0.002 a richiesta.
Serve registrarsi?
No, la modalità nel browser è gratis e senza limiti, senza account. Paghi solo se scegli le API per integrarla nel tuo sistema.
Per sviluppatori — accesso via API
Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.
Endpoint
Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.
Chiamala dal tuo stack
curl -X POST https://api.kit.forhosting.com/data/html-sanitize \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"input":"…"}'const res = await fetch("https://api.kit.forhosting.com/data/html-sanitize", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"input": "…"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/data/html-sanitize",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"input": "…"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/data/html-sanitize", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"input":"…"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"input":"…"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/data/html-sanitize", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Esempio di richiesta
{
"input": "…"
}Esempio di risposta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "data.html_sanitize",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.
Prezzi
Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.
Limiti
max_mb | 25 |
Errori
| HTTP | Codice | Significato |
|---|---|---|
401 | unauthorized | Chiave API mancante o non valida: controlla l'header Authorization. |
402 | insufficient_balance | Credito esaurito: ricarica per continuare a eseguire attività. |
404 | unknown_type | Tipo di attività sconosciuto: controlla il campo type della richiesta. |
429 | rate_limited | Troppe richieste in poco tempo: rallenta e riprova tra qualche secondo. |