Nuxt · NUXT0056

Use useHeadSafe for untrusted head values

Finds Nuxt security code that should use the supported useheadsafe for untrusted values pattern instead.
NUXT0056vite-doctor/nuxtsecuritywarnSuggestion

Run this rule

pnpm nuxt doctor --rules nuxt/security/prefer-useheadsafe-for-untrusted-values

Why it matters

Values derived from routes, content, or users can inject unsafe head attributes when passed through unrestricted useHead().

Use the Nuxt-supported useheadsafe for untrusted values pattern instead.

Example

Use useHeadSafe for untrusted values

Before

const route = useRoute()
useHead({
  title: route.query.title as string,
})

After

const route = useRoute()
useHeadSafe({
  title: route.query.title as string,
})
Copyright © 2026