Eliminar scripts y código oculto de archivos SVG
07 No es un formato de foto en absoluto - un riesgo completamente distinto
Todos los demás formatos de este sitio son píxeles rasterizados envueltos en un contenedor binario. SVG
es distinto: es texto XML plano que describe formas, y el XML puede contener un elemento
<script>, manejadores de eventos en línea (onload=, onclick=),
o declaraciones de entidad XXE - código real, no solo datos que viajan junto. Aquí prácticamente no hay
riesgo de EXIF/GPS (los SVG no son salida de cámara), pero el riesgo de contenido activo es real y
específico de este formato en concreto.
Profundiza: por qué SVG no se puede "limpiar" como otros formatos
No existe un subconjunto seguro de XML/script arbitrario que se pueda conservar mientras se eliminan
"solo las partes malas" - así que esta herramienta no lo intenta. Todo SVG se rasteriza: se renderiza
a píxeles planos mediante un renderizador reforzado que nunca ejecuta contenido
<script> y nunca hace una petición de red mientras renderiza, y ese resultado en
píxeles pasa después por el mismo proceso de reconstrucción que cualquier otro formato. La salida es
siempre un PNG - aquí no existe tal cosa como un "SVG desinfectado", a propósito, el mismo
razonamiento explicado en la página de comparativa.
Qué se señala realmente antes de rasterizar
El informe indica exactamente qué se encontró antes de descartarlo - elementos
<script>, URIs javascript:, atributos de manejadores de eventos en
línea, elementos <foreignObject>, y declaraciones de entidad DOCTYPE - para que
puedas ver específicamente qué había en el archivo, no solo un mensaje genérico de "esto se limpió".