escapeHtml
Escapa os caracteres especiais de HTML para prevenir ataques XSS.
API
escapeHtml
Retorna
| Argumento | Descrição | Tipo |
|---|---|---|
string | A string escapada | string |
Parâmetros
| Parâmetro | Descrição | Tipo | Padrão |
|---|---|---|---|
string | String a escapar | string | number | null | Obrigatório |
Exemplo
Uso básico
js
import { escapeHtml } from 'ranuts';
const html = '<script>alert("XSS")</script>';
const escaped = escapeHtml(html);
console.log(escaped); // '<script>alert("XSS")</script>'Escapar caracteres especiais
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml('"hello"')); // '"hello"'
console.log(escapeHtml("'world'")); // ''world''
console.log(escapeHtml('a & b')); // 'a & b'
console.log(escapeHtml('<div>')); // '<div>'Números e null
js
import { escapeHtml } from 'ranuts';
console.log(escapeHtml(123)); // '123'
console.log(escapeHtml(null)); // 'null'Prevenir ataques XSS
js
import { escapeHtml } from 'ranuts';
const userInput = '<img src=x onerror=alert(1)>';
const safe = escapeHtml(userInput);
document.getElementById('content').textContent = safe;
// Exibição segura; o script não é executadoNotas
Caracteres escapados: os seguintes são escapados:
"→"'→'&→&<→<>→>
Conversão de tipo: o que não é string é convertido para string antes de ser escapado.
Segurança: serve para prevenir ataques XSS; use sempre que exibir conteúdo vindo do usuário.
Desempenho: se a string não tem caracteres especiais, ela volta como está.