Pular para o conteúdo

Sanitização de entradas: o que limpar, onde e por quê

Validar diz se o dado tem o formato certo; sanitizar remove o que é perigoso. Onde cada um entra e por que um não substitui o outro.

Por Equipe We Codex3 min de leitura

Todo dado que entra no sistema — formulários, parâmetros de URL, arquivos, webhooks, respostas de APIs externas — vem de fora e precisa ser tratado com desconfiança. Duas técnicas trabalham juntas: validação e sanitização.

Validar

Verificar se o dado tem o formato esperado e rejeitar o que não tem: e-mail válido, número dentro do limite, texto com tamanho máximo (Validação rigorosa de dados: prevenindo falhas de segurança e dados inconsistentes com Zod e TypeScript).

Sanitizar

Transformar o dado para remover ou neutralizar o que pode ser perigoso:

  • Remover espaços extras e caracteres de controle.
  • Normalizar (minúsculas em e-mails, formato padrão de telefone).
  • Remover HTML de campos que não deveriam ter (XSS em aplicações React: onde o React não te protege).
  • Sanitizar HTML permitido (editores de texto) com bibliotecas específicas.

Escapar na saída

Mais importante que sanitizar na entrada é escapar no momento de usar o dado, de acordo com o contexto:

Onde fazer

No servidor, sempre. O navegador e o app podem ser manipulados — a validação no cliente é conveniência para o usuário.

Veja Segurança Anti-Hacker da We Codex ou fale com a gente.

  • Sanitização
  • Segurança
  • Validação
  • Entradas
CompartilharWhatsAppLinkedIn

Resolver de vez, com quem faz isso todo dia

Quer saber quão exposto está o seu sistema hoje?

Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.