escapeHtml
Escapa los caracteres especiales de HTML para prevenir ataques XSS.
API
escapeHtml
Devuelve
| Argumento | Descripción | Tipo |
|---|---|---|
string | La cadena escapada | string |
Parámetros
| Parámetro | Descripción | Tipo | Por defecto |
|---|---|---|---|
string | Cadena que se escapa | string | number | null | Obligatorio |
Ejemplo
Uso básico
js
import { escapeHtml } from 'ranuts';
const html = '<script>alert("XSS")</script>';
const escaped = escapeHtml(html);
console.log(escaped); // '<script>alert("XSS")</script>'Escapar caracteres especiales
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml('"hello"')); // '"hello"'
console.log(escapeHtml("'world'")); // ''world''
console.log(escapeHtml('a & b')); // 'a & b'
console.log(escapeHtml('<div>')); // '<div>'Números y null
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml(123)); // '123'
console.log(escapeHtml(null)); // 'null'Prevenir ataques XSS
js
import { escapeHtml } from 'ranuts';
const userInput = '<img src=x onerror=alert(1)>';
const safe = escapeHtml(userInput);
document.getElementById('content').textContent = safe;
// Se muestra sin peligro; el script no se ejecutaNotas
Caracteres escapados: se escapan los siguientes:
"→"'→'&→&<→<>→>
Conversión de tipo: lo que no es una cadena se convierte primero a cadena y luego se escapa.
Seguridad: sirve para prevenir ataques XSS; úsalo siempre que muestres contenido escrito por el usuario.
Rendimiento: si la cadena no contiene caracteres especiales, se devuelve tal cual.