Instruction file imported from juanmopy/whoami (
.github/instructions/security.instructions.md). Copyright stays with the author.
Security Instructions
Input Handling
- SIEMPRE validar inputs del usuario con zod (backend) o Validators (Angular)
- SIEMPRE sanitizar HTML con DomSanitizer antes de renderizar
- NUNCA usar
innerHTMLdirectamente — usar[innerHTML]con pipe de sanitización - NUNCA usar
eval(),Function(), odocument.write()
Dependencies
- Usar versiones exactas (no rangos ^/~)
- Verificar licencia antes de agregar dependencia
- Ejecutar
npm auditdespués de agregar dependencia - Preferir dependencias con pocos sub-dependencies
API Calls
- SIEMPRE usar HttpClient de Angular (no fetch directo)
- SIEMPRE manejar errores con catchError
- NUNCA exponer API keys en código frontend
- Usar environment files para URLs de API
Links Externos
- SIEMPRE agregar
rel="noopener noreferrer"atarget="_blank" - SIEMPRE usar HTTPS para recursos externos
- Implementar SRI para scripts/styles de CDN