Sanitização de entradas: o que limpar, onde e por quê
Validar diz se o dado tem o formato certo; sanitizar remove o que é perigoso. Onde cada um entra e por que um não substitui o outro.
Por Equipe We Codex3 min de leitura
Todo dado que entra no sistema — formulários, parâmetros de URL, arquivos, webhooks, respostas de APIs externas — vem de fora e precisa ser tratado com desconfiança. Duas técnicas trabalham juntas: validação e sanitização.
Validar
Verificar se o dado tem o formato esperado e rejeitar o que não tem: e-mail válido, número dentro do limite, texto com tamanho máximo (Validação rigorosa de dados: prevenindo falhas de segurança e dados inconsistentes com Zod e TypeScript).
Sanitizar
Transformar o dado para remover ou neutralizar o que pode ser perigoso:
- Remover espaços extras e caracteres de controle.
- Normalizar (minúsculas em e-mails, formato padrão de telefone).
- Remover HTML de campos que não deveriam ter (XSS em aplicações React: onde o React não te protege).
- Sanitizar HTML permitido (editores de texto) com bibliotecas específicas.
Escapar na saída
Mais importante que sanitizar na entrada é escapar no momento de usar o dado, de acordo com o contexto:
- No HTML: escapar caracteres especiais (o React faz por padrão).
- No banco: consultas parametrizadas (SQL injection em 2026: ainda acontece, e é assim que se previne, NoSQL injection: o risco que pega quem usa MongoDB).
- Em comandos do sistema: evitar montá-los com dados do usuário.
- Em prompts de IA: separar e rotular conteúdo externo (Prompt injection: o novo SQL injection).
Onde fazer
No servidor, sempre. O navegador e o app podem ser manipulados — a validação no cliente é conveniência para o usuário.
Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- Sanitização
- Segurança
- Validação
- Entradas
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Backend & APIs3 min
Validação rigorosa de dados: prevenindo falhas de segurança e dados inconsistentes com Zod e TypeScript
TypeScript não valida o que chega da internet. Veja como usar Zod para barrar dados inválidos na entrada da API e do formulário — com um único esquema.
- Ler artigo
Segurança3 min
XSS em aplicações React: onde o React não te protege
O React escapa texto automaticamente — mas existem pelo menos quatro brechas por onde XSS ainda entra. Veja quais são e como fechá-las.
- Ler artigo
Segurança3 min
SQL injection em 2026: ainda acontece, e é assim que se previne
SQL injection é uma falha antiga, mas continua aparecendo em sistemas novos — principalmente em filtros e buscas montados à mão. Veja como ela acontece e como fechar a porta.