oLoveTools
Sanitizador con lista blanca

Limpiador y sanitizador de HTML

Pega HTML, elige una política y pulsa el botón. Obtienes el marcado limpio más un informe detallado de cada etiqueta y atributo descartado, y puedes revocar cualquier decisión sin volver a pegar nada.

No se ejecuta nada hasta que pulsasCada eliminación va detalladaNunca sale de tu navegador
HTML de entrada
0 B
Pruébalo
Política de limpieza

Cómo funciona

1

Trae el HTML

Pégalo, suelta un archivo .html o llega desde otra herramienta. Se queda ahí: abrir un archivo nunca inicia la limpieza.

2

Elige la política

Cuatro preajustes cubren los casos habituales. Abre el panel manual para editar tú la lista de etiquetas, la de atributos y los esquemas de URL aceptados.

3

Ejecútalo

Una sola pasada construye el árbol limpio y registra por el camino cada decisión. Un megabyte de marcado tarda unos milisegundos.

4

Revisa y revoca

El informe enumera qué se fue y por qué. Si no estás de acuerdo con una fila, pulsa Conservar: la pasada se repite con esa única excepción.

Qué hace

Política de lista blanca real

Etiquetas, atributos y esquemas de URL son listas independientes que tú controlas. Bloquear una etiqueta y dejar sus atributos intactos no es sanear.

Informe detallado de eliminaciones

Cada elemento y atributo descartado se agrupa con su recuento, una muestra de lo que contenía y el motivo por el que se fue.

Revoca cualquier decisión

Pulsa Conservar en una fila y el saneado se repite permitiendo exactamente esa cosa. Tu texto original nunca se edita.

Se comprueban los esquemas de URL

javascript:, data:text/html y vbscript: en href, src, formaction, srcset o xlink:href se detectan, incluidos los trucos con espacios y entidades.

Vista previa aislada

El resultado se pinta en un iframe con sandbox vacío y sin referente, así que nada de lo que hay dentro puede ejecutarse, enviarse ni navegar.

Formateado, minificado o tal cual

Vuelve a serializar el mismo árbol limpio de tres formas. El espaciado dentro de <pre> se conserva aunque el resto se reindente.

Enlaza con la siguiente herramienta

Envía el resultado directo a DiffSnap, CodeCard, WordFlow, Base64Bolt o ZipFlow sin descargar y volver a subir.

Nada sale de la pestaña

El saneador es una librería JavaScript empaquetada con la página. No hay subida, ni llamada a una API, ni petición a un CDN en ningún momento.

Un saneador que enseña su trabajo

La mayoría de limpiadores de HTML online te entregan una cadena y esperan que te fíes. Este conserva el registro de decisiones: qué etiqueta se descartó, qué atributo se quitó, qué URL no pasó la comprobación de esquema, y te deja revocar cualquiera de ellas en un clic, porque la salida limpia se regenera a partir de tu política en vez de parchearse después.

Lista blanca, no lista negra
Se comprueban los atributos, no solo las etiquetas
Recuentos y motivos de cada eliminación
Deshacer y rehacer sobre la política

100% privado y seguro

Sin subidas, sin claves de API y sin rastrear lo que pegas. La librería va empaquetada con la página, así que tampoco se descarga nada de un CDN. Tu HTML se queda en la memoria de la pestaña y desaparece al cerrarla.

Cuándo lo necesitas

limpiador html

Limpiar lo que produjo un editor de texto enriquecido antes de guardarlo. Quitar la basura de Word y Google Docs de un pegado en el CMS. Hacer seguro el marcado de terceros antes de pintarlo. Sacar texto legible de una página guardada. Comprobar si el marcado en el que vas a confiar contiene algo ejecutable: el ejemplo de payloads conocidos está ahí para que veas la respuesta en vez de suponerla.

Construido sobre DOMPurify

El análisis y las decisiones de seguridad vienen de DOMPurify, la librería que citan los propios equipos de seguridad de los navegadores, y no de una pasada escrita a mano sobre querySelectorAll. Se usa a través de su API de hooks y se le pide el DOM intermedio en lugar de una cadena terminada, que es lo que hace posibles el informe de eliminaciones y las excepciones por elemento. Gestiona el XSS por mutación, la confusión de espacios de nombres y los trucos de URL que un limpiador ingenuo pasa por alto.

Preguntas frecuentes

Q¿Por qué no pasa nada al pegar?+

Es a propósito. Pegar o abrir un archivo solo carga el HTML; el saneado se ejecuta cuando pulsas Sanear. Así eliges tú la política primero en vez de ver cómo la herramienta adivina, y un documento grande no se analiza en cada pulsación de tecla.

Q¿Qué me permite hacer realmente el informe de eliminaciones?+

Cada fila es una decisión reversible. Pulsar Conservar añade esa única excepción y repite la pasada entera, así que permitir de nuevo un <iframe> no deja pasar también su atributo onload. Tu texto de entrada nunca se reescribe, y por eso deshacer y rehacer siguen siendo baratos.

Q¿Basta con poner las etiquetas en lista blanca para que la salida sea segura?+

No, y ese es el error que comete la mayoría de limpiadores que solo miran etiquetas. Una etiqueta <a> de cualquier lista blanca puede seguir llevando href="javascript:…", así que aquí los atributos y los esquemas de URL se comprueban por separado. Bloquear una etiqueta dejando sus atributos intactos no es sanear.

Q¿Qué esquemas de URL pasan?+

Solo los que marques. El resto se descarta de href, src, srcset, action, formaction, poster, cite y xlink:href, incluidos los valores escondidos tras tabuladores, saltos de línea o entidades HTML. data: se limita a imágenes ráster: una URL de datos SVG ejecuta su propio script al abrirla directamente, así que nunca se permite.

Q¿Es segura la vista previa?+

Sí. Se pinta en un iframe con sandbox puesto a la cadena vacía, lo que bloquea scripts, formularios, ventanas emergentes y navegación, más una política sin referente para que ninguna imagen superviviente pueda filtrar de qué página vienes.

Q¿Se envía mi HTML a algún sitio?+

No. El saneador es JavaScript empaquetado con esta página y se ejecuta en tu pestaña. No hay subida, ni llamada a una API, ni petición a un CDN: puedes comprobarlo con la pestaña de red abierta.

Q¿Con qué tamaño de documento puede?+

El análisis es aproximadamente lineal, así que unos pocos megabytes de marcado terminan bastante por debajo del segundo en un portátil normal; el tiempo medido se muestra tras cada ejecución. El resaltado de sintaxis del panel de salida se apaga por encima de 200 KB, porque a ese tamaño colorear cuesta más de lo que aporta.

También conocido como

sanitizador htmllimpiador htmleliminar scripts de htmllimpiar html onlinesanear htmlquitar etiquetasdompurify onlinefiltro xsslista blanca html
Parte de la suite oLoveTools
oLoveTools

Un sanitizador HTML con política de lista blanca real y un informe de eliminaciones que puedes rebatir: 100% local en tu navegador.

© 2026 oLoveToolsNosotros

HTML Sanitizer | Sanitizador y limpiador de HTML online con informe de eliminaciones

Limpia HTML con una política de lista blanca real: elimina scripts, manejadores de eventos, URLs javascript: y etiquetas no deseadas, y consulta exactamente qué se quitó para devolver lo que quieras. Todo en tu navegador.

Preguntas frecuentes

¿Por qué no pasa nada al pegar?

Es a propósito. Pegar o abrir un archivo solo carga el HTML; el saneado se ejecuta cuando pulsas Sanear. Así eliges tú la política primero en vez de ver cómo la herramienta adivina, y un documento grande no se analiza en cada pulsación de tecla.

¿Qué me permite hacer realmente el informe de eliminaciones?

Cada fila es una decisión reversible. Pulsar Conservar añade esa única excepción y repite la pasada entera, así que permitir de nuevo un <iframe> no deja pasar también su atributo onload. Tu texto de entrada nunca se reescribe, y por eso deshacer y rehacer siguen siendo baratos.

¿Basta con poner las etiquetas en lista blanca para que la salida sea segura?

No, y ese es el error que comete la mayoría de limpiadores que solo miran etiquetas. Una etiqueta <a> de cualquier lista blanca puede seguir llevando href="javascript:…", así que aquí los atributos y los esquemas de URL se comprueban por separado. Bloquear una etiqueta dejando sus atributos intactos no es sanear.

¿Qué esquemas de URL pasan?

Solo los que marques. El resto se descarta de href, src, srcset, action, formaction, poster, cite y xlink:href, incluidos los valores escondidos tras tabuladores, saltos de línea o entidades HTML. data: se limita a imágenes ráster: una URL de datos SVG ejecuta su propio script al abrirla directamente, así que nunca se permite.

¿Es segura la vista previa?

Sí. Se pinta en un iframe con sandbox puesto a la cadena vacía, lo que bloquea scripts, formularios, ventanas emergentes y navegación, más una política sin referente para que ninguna imagen superviviente pueda filtrar de qué página vienes.

¿Se envía mi HTML a algún sitio?

No. El saneador es JavaScript empaquetado con esta página y se ejecuta en tu pestaña. No hay subida, ni llamada a una API, ni petición a un CDN: puedes comprobarlo con la pestaña de red abierta.

¿Con qué tamaño de documento puede?

El análisis es aproximadamente lineal, así que unos pocos megabytes de marcado terminan bastante por debajo del segundo en un portátil normal; el tiempo medido se muestra tras cada ejecución. El resaltado de sintaxis del panel de salida se apaga por encima de 200 KB, porque a ese tamaño colorear cuesta más de lo que aporta.

También conocido como

sanitizador html, limpiador html, eliminar scripts de html, limpiar html online, sanear html, quitar etiquetas, dompurify online, filtro xss, lista blanca html