Ir al contenido

Sanitizacion HTML

Sanitizar HTML no confiable para prevenir ataques XSS. Basado en bluemonday.

La sanitizacion funciona parseando HTML y filtrandolo a traves de una politica de lista blanca. Los elementos y atributos no permitidos explicitamente son eliminados. La salida siempre es HTML bien formado.

local html = require("html")

Tres politicas integradas para casos de uso comunes:

PoliticaCaso de UsoPermite
new_policySanitizacion personalizadaNada (construir desde cero)
ugc_policyComentarios de usuario, forosFormato comun (p, b, i, a, listas, etc.)
strict_policyExtraccion de texto planoNada (elimina todo HTML)

Crea una politica que no permite nada. Use esto para construir una lista blanca personalizada desde cero.

local policy, err = html.sanitize.new_policy()
policy:allow_elements("p", "strong", "em")
policy:allow_attrs("class"):globally()
local clean = policy:sanitize(user_input)

Devuelve: Policy, error

Preconfigurada para contenido generado por usuarios. Permite elementos de formato comunes.

local policy = html.sanitize.ugc_policy()
local safe = policy:sanitize('<p>Hello <strong>world</strong></p>')
-- '<p>Hello <strong>world</strong></p>'
local xss = policy:sanitize('<p>Hello <script>alert("xss")</script></p>')
-- '<p>Hello </p>'

Devuelve: Policy, error

Elimina todo HTML, devuelve solo texto plano.

local policy = html.sanitize.strict_policy()
local text = policy:sanitize('<p>Hello <b>world</b>!</p>')
-- 'Hello world!'

Devuelve: Policy, error

Lista blanca de elementos HTML especificos.

local policy = html.sanitize.new_policy()
policy:allow_elements("p", "strong", "em", "br")
policy:allow_elements("h1", "h2", "h3")
policy:allow_elements("a", "img")
local result = policy:sanitize('<p>Hello <strong>world</strong></p>')
-- '<p>Hello <strong>world</strong></p>'
ParámetroTipoDescripción
...stringNombres de etiquetas de elementos

Devuelve: Policy

Iniciar permiso de atributos. Encadenar con on_elements() o globally().

policy:allow_attrs("href"):on_elements("a")
policy:allow_attrs("src", "alt"):on_elements("img")
policy:allow_attrs("class", "id"):globally()
ParámetroTipoDescripción
...stringNombres de atributos

Devuelve: AttrBuilder

Permitir atributos solo en elementos especificos.

policy:allow_elements("a", "img")
policy:allow_attrs("href", "target"):on_elements("a")
policy:allow_attrs("src", "alt", "width", "height"):on_elements("img")
ParámetroTipoDescripción
...stringNombres de etiquetas de elementos

Devuelve: Policy

Permitir atributos globalmente en cualquier elemento permitido.

policy:allow_attrs("class"):globally()
policy:allow_attrs("id"):globally()

Devuelve: Policy

Validar valores de atributos contra patrón regex.

-- Solo permitir colores hex en style
local builder, err = policy:allow_attrs("style"):matching("^color:#[0-9a-fA-F]{6}$")
if err then
return nil, err
end
builder:on_elements("span")
policy:sanitize('<span style="color:#ff0000">Red</span>')
-- '<span style="color:#ff0000">Red</span>'
policy:sanitize('<span style="background:red">Bad</span>')
-- '<span>Bad</span>'
ParámetroTipoDescripción
patternstringPatrón regex

Devuelve: AttrBuilder, error

Habilitar manejo de URL con valores predeterminados de seguridad.

policy:allow_elements("a")
policy:allow_attrs("href"):on_elements("a")
policy:allow_standard_urls()

Devuelve: Policy

Restringir que esquemas de URL estan permitidos.

policy:allow_url_schemes("https", "mailto")
policy:sanitize('<a href="https://example.com">OK</a>')
-- '<a href="https://example.com">OK</a>'
policy:sanitize('<a href="javascript:alert(1)">XSS</a>')
-- '<a>XSS</a>'
ParámetroTipoDescripción
...stringEsquemas permitidos

Devuelve: Policy

Permitir o denegar URLs relativas.

policy:allow_relative_urls(true)
policy:sanitize('<a href="/page">Link</a>')
-- '<a href="/page">Link</a>'
ParámetroTipoDescripción
allowbooleanPermitir URLs relativas

Devuelve: Policy

Rechaza URLs que no se pueden parsear correctamente. Con true, las URLs de atributos que el sanitizador HTML no puede parsear son eliminadas en lugar de pasar.

policy:require_parseable_urls(true)
ParámetroTipoDescripción
requirebooleanRequerir que las URLs sean parseables

Devuelve: Policy

Agregar rel="nofollow" a todos los enlaces. Previene spam SEO.

policy:allow_attrs("href", "rel"):on_elements("a")
policy:require_nofollow_on_links(true)
policy:sanitize('<a href="https://example.com">Link</a>')
-- '<a href="https://example.com" rel="nofollow">Link</a>'
ParámetroTipoDescripción
requirebooleanAgregar nofollow

Devuelve: Policy

Agregar rel="noreferrer" a todos los enlaces. Previene fuga de referrer.

policy:require_noreferrer_on_links(true)
ParámetroTipoDescripción
requirebooleanAgregar noreferrer

Devuelve: Policy

Agregar target="_blank" a URLs completamente calificadas.

policy:allow_attrs("href", "target"):on_elements("a")
policy:add_target_blank_to_fully_qualified_links(true)
policy:sanitize('<a href="https://example.com">Link</a>')
-- '<a href="https://example.com" target="_blank">Link</a>'
ParámetroTipoDescripción
addbooleanAgregar target blank

Devuelve: Policy

Permitir <img> con atributos estandar.

policy:allow_images()
policy:sanitize('<img src="photo.jpg" alt="Photo">')
-- '<img src="photo.jpg" alt="Photo">'

Devuelve: Policy

Permitir imagenes base64 incrustadas.

policy:allow_elements("img")
policy:allow_attrs("src"):on_elements("img")
policy:allow_data_uri_images()
policy:sanitize('<img src="data:image/png;base64,iVBORw...">')
-- '<img src="data:image/png;base64,iVBORw...">'

Devuelve: Policy

Permitir elementos de lista: ul, ol, li, dl, dt, dd.

policy:allow_lists()
policy:sanitize('<ul><li>Item 1</li><li>Item 2</li></ul>')
-- '<ul><li>Item 1</li><li>Item 2</li></ul>'

Devuelve: Policy

Permitir elementos de tabla: table, thead, tbody, tfoot, tr, td, th, caption.

policy:allow_tables()
policy:sanitize('<table><tr><td>Cell</td></tr></table>')
-- '<table><tr><td>Cell</td></tr></table>'

Devuelve: Policy

Permitir atributos comunes: id, class, title, dir, lang.

policy:allow_elements("p")
policy:allow_standard_attributes()
policy:sanitize('<p id="intro" class="text" title="Introduction">Hello</p>')
-- '<p id="intro" class="text" title="Introduction">Hello</p>'

Devuelve: Policy

Aplicar politica a string HTML.

local policy = html.sanitize.ugc_policy()
policy:require_nofollow_on_links(true)
local dirty = '<p>Hello</p><script>alert("xss")</script>'
local clean = policy:sanitize(dirty)
-- '<p>Hello</p>'
ParámetroTipoDescripción
htmlstringHTML a sanitizar

Devuelve: string

CondiciónTipoReintentable
Patrón regex invalidoerrors.INVALIDno

Consulte Manejo de Errores para trabajar con errores.