Revisado 2026-08-28

Análisis XML seguro y límites XXE

Rechaza entidades externas y declaraciones inesperadas antes de convertir.

Análisis XML seguro y límites XXEAnálisis XML seguro y límites XXEEntradaValidarTransformarVerificar

Ejemplo de entrada

<!DOCTYPE x [<!ENTITY e SYSTEM "file:///secret">]><x>&e;</x>

Salida esperada

Rejected: external entity declarations are not allowed

Método reproducible

  1. Conserva el original y crea la muestra representativa más pequeña posible.
  2. Ejecuta un análisis o una validación estricta antes de transformar.
  3. Registra las opciones, compara cantidades y estructura, y prueba en el sistema receptor.

Error frecuente

Un analizador permisivo puede leer archivos locales o acceder a la red.

Reduce el caso fallido sin eliminar la estructura problemática; así se distingue una entrada incorrecta de una función no compatible.

Limitación técnica

El rechazo del cliente no configura otro analizador del servidor.

Una vista previa correcta no elimina la ambigüedad del formato ni los requisitos del sistema receptor.

Seguridad y privacidad

Usa analizadores reforzados y límites de bytes, profundidad y entidades.

El procesamiento local reduce el riesgo de transferencia, pero no protege frente a un navegador comprometido, extensiones inseguras, el historial del portapapeles o el uso posterior.

Lista de verificación

Abrir la herramienta relacionada