Пресеты и опции очистки
Исходный HTML
0 символовТекст никуда не отправляется: всё разбирается и очищается локально в браузере.
Результат
Предпросмотр рендерится в изолированном iframe с атрибутом
sandbox: без скриптов и без доступа к этой странице.
Ожидание ввода
Как работает очистка HTML
Вставьте «грязный» HTML из письма, Word, CMS или чужого сайта — сервис удалит скрипты, обработчики событий, фреймы и опасные ссылки, сохранив текст, таблицы и вёрстку. Без регистрации и ограничений на размер: код остаётся в вашем браузере.
Без сервера
Страница — это статические файлы: HTML, CSS, JavaScript и локальная копия библиотеки DOMPurify. Никакого бэкенда нет, HTML никуда не передаётся, а очистка работает даже при отключённой сети. Из внешнего на странице ровно один элемент — форма обратной связи внизу, и доступа к вашему коду у неё нет.
Белый список, а не чёрный
Разрешено только перечисленное: все остальные теги и атрибуты вырезаются. Скрипты,
обработчики on*, iframe, object,
embed, form, svg и math
запрещены всегда.
Ссылки и стили под контролем
Схемы javascript:, vbscript: и data:text/html
блокируются, к target="_blank" принудительно добавляется
rel="noopener noreferrer", а из style вырезаются
expression(), @import, behavior,
position:fixed и подобное. data:-картинки включаются
отдельным переключателем.
Проверяемый результат
Вкладка «Отчёт» показывает, какие теги, атрибуты, обработчики и опасные ссылки были найдены и удалены. Предпросмотр открывается в песочнице без скриптов, а сервис заново проверяет собственный результат и предупредит, если в нём что-то осталось.
Что удаляется, а что остаётся
Очистка HTML — это удаление из разметки всего, что может выполнить код или испортить страницу, при сохранении самого содержимого. Фрагмент разбирается браузерным парсером и фильтруется по белому списку: теги и атрибуты, которых нет в списке, отбрасываются. Такой подход закрывает класс атак XSS — межсайтовый скриптинг.
| Что удаляется | Пример | Чем это опасно |
|---|---|---|
| Скрипты | <script>alert(1)</script> | Код выполняется в контексте вашей страницы |
| Обработчики событий | <img onerror="…">, onclick | Тот же код, только в атрибуте тега |
| Фреймы и плагины | <iframe>, <object>, <embed> | Загрузка чужой страницы или плагина |
| Формы | <form>, <input type="password"> | Подмена формы входа и кража данных |
| Опасные схемы ссылок | href="javascript:…", data:text/html | Выполнение кода по клику |
| Стили-перекрытия | style="position:fixed" | Блок накрывает вашу страницу (UI redressing) |
| Комментарии | <!--[if lt IE 9]>… | Маскировка условий для старых браузеров |
| SVG и MathML | <svg onload=…> | Известные обходы санитайзеров (mXSS) |
Что сервис сохраняет
Текст, заголовки, списки, таблицы, ссылки http(s), изображения, figure,
цитаты, блоки кода, а также class и id в стандартном пресете.
В «Максимальном» дополнительно сохраняются инлайновые стили, data-*,
aria-* и медиатеги. Содержимое не «схлопывается» в простой текст: вёрстка
остаётся вёрсткой, поэтому результат можно вставлять в статью, письмо или шаблон CMS.
Если нужно наоборот — получить чистый текст без разметки, — включите опцию «Все теги»:
теги удалятся, а текст останется.
Дополнительно можно убрать стили, классы и id, таблицы, ссылки, изображения, теги
span, пустые атрибуты и пустые теги, неразрывные пробелы, пустые строки и
лишние пробелы внутри тегов, а опция «Все атрибуты тегов» оставит только
href и src. Полный список — в разделе «Опции очистки».
Отдельно про HTML из Word
Word, Excel и Google Docs вставляют в разметку собственное оформление: mso-*
в стилях, классы вроде MsoNormal, а у таблиц — фиксированные ширины и высоты
колонок. Из-за них таблица ломает вёрстку сайта: ячейки упираются в размеры, заданные
редактором, и не подстраиваются под экран. Для этого есть пресет «Из Word» —
он убирает mso-стили, служебные классы, пустые абзацы и лишние неразрывные пробелы.
А если таблицу нужно сохранить как есть, но избавиться от навязанных размеров, включите
опцию «Атрибуты таблиц»: у table, tr, td и
th удаляются width, height, border,
cellpadding, cellspacing, valign и подобные,
а из их style — размеры, рамки и mso-*. Отступы и цвет фона
ячеек при этом сохраняются.
Как очистить HTML: четыре шага
- Вставьте разметку в левое поле — или перетащите файл
.html,.htm,.txtпрямо в него. Кодировка определяется автоматически, включая Windows-1251. - Выберите пресет: «Минимальный» для голого текста, «Стандартный» для статей и писем, «Таблицы» для сложной вёрстки, «Максимальный» — если нужно сохранить стили и медиа.
- Нажмите «Очистить HTML» или включите автоочистку — результат появится справа.
- Проверьте вкладку «Отчёт», посмотрите предпросмотр и скопируйте или скачайте готовый фрагмент.
Кому это нужно
- Верстальщику и разработчику — вставить в проект чужой фрагмент, не таща в него скрипты, чужие стили и счётчики.
- Автору рассылки — почистить HTML письма перед вставкой в шаблон и убрать «мусор» из Word и визуальных редакторов.
- Контент-менеджеру — обезвредить фрагмент из чужого сайта перед публикацией в CMS.
- Всем, кто проверяет код — быстро увидеть, что именно принесла с собой разметка: отчёт перечисляет найденные скрипты, обработчики и опасные ссылки.
Почему очистка происходит в браузере
Санитизация выполняется на клиенте, библиотекой DOMPurify — тем же инструментом, который используют крупные почтовые и издательские сервисы. У этого есть практические плюсы: ваш HTML не уходит на чужой сервер, нет очередей, лимитов и регистрации, а сам сервис не хранит и не логирует то, что вы вставили. Есть и граница: клиентская очистка защищает того, кто вставляет фрагмент, но не заменяет серверную проверку. Если HTML приходит от пользователей вашего сайта, санитизируйте его и на сервере и подключайте Content-Security-Policy.
Частые вопросы об очистке HTML
Как удалить скрипты из HTML?
Вставьте разметку в поле слева и нажмите «Очистить HTML»: теги <script> и <style>, обработчики onclick и onerror, фреймы и ссылки javascript: будут удалены, а текст, таблицы и картинки останутся на месте.
Как проверить HTML на XSS?
Загрузите фрагмент в сервис и откройте вкладку «Отчёт»: она покажет найденные скрипты, обработчики событий, опасные схемы ссылок и комментарии. Если опасных конструкций не было, сервис прямо скажет, что разметка уже безопасна.
Что такое санитизация HTML?
Санитизация — это разбор HTML по белому списку: разрешённые теги и атрибуты остаются, всё остальное удаляется. В отличие от удаления всех тегов, санитизация сохраняет вёрстку, но убирает то, что может выполнить код.
Безопасно ли вставлять чужой HTML на свой сайт после очистки?
Исполняемый код из фрагмента исчезает, но санитизация не делает содержимое доверенным: фишинговая ссылка останется обычной ссылкой, а лишний текст или реклама — текстом. Если HTML приходит от пользователей, очищайте его и на сервере и подключайте Content-Security-Policy.
Можно ли очистить HTML из письма, Word или CMS?
Да. Кодировка файла определяется автоматически по <meta charset>, включая Windows-1251, а ограничений на размер нет — упирается только в память браузера.
Работает ли сервис офлайн и нужна ли регистрация?
Регистрация не нужна, ограничений и очередей нет. Очистка выполняется локально и работает даже без сети; из внешнего на странице только форма обратной связи внизу. Ваш HTML никуда не отправляется.
Горячие клавиши и мелочи
- Ctrl / ⌘ + Enter — очистить
- Ctrl / ⌘ + Shift + S — скачать результат
- Ctrl / ⌘ + Shift + O — открыть файл
- Tab в поле ввода — вставить отступ
- Перетаскивание файла в поле ввода — загрузить HTML
- Кодировка файла определяется по
<meta charset>, включая Windows-1251
Сервис снижает риск XSS, но не заменяет проверку на стороне сервера и здравый смысл: перед публикацией чужого HTML стоит просмотреть результат глазами.
Обратная связь
Чего не хватает в сервисе или что работает не так? Напишите — форма уходит напрямую разработчику.
Форма загружается с forms.yandex.ru — это единственный внешний элемент на странице. К вашему HTML она отношения не имеет: очистка по-прежнему происходит целиком в браузере. Если форма не открылась (например, её заблокировал блокировщик), откройте её на отдельной странице.