Limpiador y sanitizador de HTML
Pega HTML, elige una política y pulsa el botón. Obtienes el marcado limpio más un informe detallado de cada etiqueta y atributo descartado, y puedes revocar cualquier decisión sin volver a pegar nada.
Cómo funciona
Trae el HTML
Pégalo, suelta un archivo .html o llega desde otra herramienta. Se queda ahí: abrir un archivo nunca inicia la limpieza.
Elige la política
Cuatro preajustes cubren los casos habituales. Abre el panel manual para editar tú la lista de etiquetas, la de atributos y los esquemas de URL aceptados.
Ejecútalo
Una sola pasada construye el árbol limpio y registra por el camino cada decisión. Un megabyte de marcado tarda unos milisegundos.
Revisa y revoca
El informe enumera qué se fue y por qué. Si no estás de acuerdo con una fila, pulsa Conservar: la pasada se repite con esa única excepción.
Qué hace
Política de lista blanca real
Etiquetas, atributos y esquemas de URL son listas independientes que tú controlas. Bloquear una etiqueta y dejar sus atributos intactos no es sanear.
Informe detallado de eliminaciones
Cada elemento y atributo descartado se agrupa con su recuento, una muestra de lo que contenía y el motivo por el que se fue.
Revoca cualquier decisión
Pulsa Conservar en una fila y el saneado se repite permitiendo exactamente esa cosa. Tu texto original nunca se edita.
Se comprueban los esquemas de URL
javascript:, data:text/html y vbscript: en href, src, formaction, srcset o xlink:href se detectan, incluidos los trucos con espacios y entidades.
Vista previa aislada
El resultado se pinta en un iframe con sandbox vacío y sin referente, así que nada de lo que hay dentro puede ejecutarse, enviarse ni navegar.
Formateado, minificado o tal cual
Vuelve a serializar el mismo árbol limpio de tres formas. El espaciado dentro de <pre> se conserva aunque el resto se reindente.
Enlaza con la siguiente herramienta
Envía el resultado directo a DiffSnap, CodeCard, WordFlow, Base64Bolt o ZipFlow sin descargar y volver a subir.
Nada sale de la pestaña
El saneador es una librería JavaScript empaquetada con la página. No hay subida, ni llamada a una API, ni petición a un CDN en ningún momento.
Un saneador que enseña su trabajo
La mayoría de limpiadores de HTML online te entregan una cadena y esperan que te fíes. Este conserva el registro de decisiones: qué etiqueta se descartó, qué atributo se quitó, qué URL no pasó la comprobación de esquema, y te deja revocar cualquiera de ellas en un clic, porque la salida limpia se regenera a partir de tu política en vez de parchearse después.
100% privado y seguro
Sin subidas, sin claves de API y sin rastrear lo que pegas. La librería va empaquetada con la página, así que tampoco se descarga nada de un CDN. Tu HTML se queda en la memoria de la pestaña y desaparece al cerrarla.
Cuándo lo necesitas
Limpiar lo que produjo un editor de texto enriquecido antes de guardarlo. Quitar la basura de Word y Google Docs de un pegado en el CMS. Hacer seguro el marcado de terceros antes de pintarlo. Sacar texto legible de una página guardada. Comprobar si el marcado en el que vas a confiar contiene algo ejecutable: el ejemplo de payloads conocidos está ahí para que veas la respuesta en vez de suponerla.
El análisis y las decisiones de seguridad vienen de DOMPurify, la librería que citan los propios equipos de seguridad de los navegadores, y no de una pasada escrita a mano sobre querySelectorAll. Se usa a través de su API de hooks y se le pide el DOM intermedio en lugar de una cadena terminada, que es lo que hace posibles el informe de eliminaciones y las excepciones por elemento. Gestiona el XSS por mutación, la confusión de espacios de nombres y los trucos de URL que un limpiador ingenuo pasa por alto.
Preguntas frecuentes
Q¿Por qué no pasa nada al pegar?+
Es a propósito. Pegar o abrir un archivo solo carga el HTML; el saneado se ejecuta cuando pulsas Sanear. Así eliges tú la política primero en vez de ver cómo la herramienta adivina, y un documento grande no se analiza en cada pulsación de tecla.
Q¿Qué me permite hacer realmente el informe de eliminaciones?+
Cada fila es una decisión reversible. Pulsar Conservar añade esa única excepción y repite la pasada entera, así que permitir de nuevo un <iframe> no deja pasar también su atributo onload. Tu texto de entrada nunca se reescribe, y por eso deshacer y rehacer siguen siendo baratos.
Q¿Basta con poner las etiquetas en lista blanca para que la salida sea segura?+
No, y ese es el error que comete la mayoría de limpiadores que solo miran etiquetas. Una etiqueta <a> de cualquier lista blanca puede seguir llevando href="javascript:…", así que aquí los atributos y los esquemas de URL se comprueban por separado. Bloquear una etiqueta dejando sus atributos intactos no es sanear.
Q¿Qué esquemas de URL pasan?+
Solo los que marques. El resto se descarta de href, src, srcset, action, formaction, poster, cite y xlink:href, incluidos los valores escondidos tras tabuladores, saltos de línea o entidades HTML. data: se limita a imágenes ráster: una URL de datos SVG ejecuta su propio script al abrirla directamente, así que nunca se permite.
Q¿Es segura la vista previa?+
Sí. Se pinta en un iframe con sandbox puesto a la cadena vacía, lo que bloquea scripts, formularios, ventanas emergentes y navegación, más una política sin referente para que ninguna imagen superviviente pueda filtrar de qué página vienes.
Q¿Se envía mi HTML a algún sitio?+
No. El saneador es JavaScript empaquetado con esta página y se ejecuta en tu pestaña. No hay subida, ni llamada a una API, ni petición a un CDN: puedes comprobarlo con la pestaña de red abierta.
Q¿Con qué tamaño de documento puede?+
El análisis es aproximadamente lineal, así que unos pocos megabytes de marcado terminan bastante por debajo del segundo en un portátil normal; el tiempo medido se muestra tras cada ejecución. El resaltado de sintaxis del panel de salida se apaga por encima de 200 KB, porque a ese tamaño colorear cuesta más de lo que aporta.