Codificador/decodificador HTML

Muestra la entrada del usuario de forma segura al convertir < a &lt; y & a &amp;. Decodifique entidades al leer fragmentos de HTML almacenados en texto sin formato para la indexación de búsqueda.

¿Cómo codificar o decodificar HTML

1. Elige el modo de codificación (escape) o decodificación.
2. Pegue HTML o texto sin formato.
3. Copiar la salida escapada para plantilla o atributo.
4. Decodificar para leer XML/HTML con muchas entidades exportaciones.

Ejemplos de entidades HTML

Visualización segura de comentarios de usuario

La entrada <script>alert(1)</script> se convierte en texto inofensivo cuando se codifica para una inserción segura en HTML interno a través del nodo de texto.

Apóstrofe en el atributo

O'Reilly in title attribute encodes quote as &#39; or &apos; depending on context.

Decodificar exportación CMS

Descripción del producto &amp; Copiar; decodifica a & para editar.

¿Cuándo codificar HTML

• Al insertar texto que no es de confianza en plantillas HTML.
• Al depurar doble codificación en plantillas de correo electrónico.
• Al preparar fragmentos de HTML generados por rebajas.

El contexto importa

El escape HTML para valores de atributos puede diferir de los nodos de texto - las comillas importan en los atributos. La hoja de referencia de OWASP también enumera los contextos JS y CSS.

Preguntas frecuentes

¿Entidades nombradas o numéricas?

&amp; frente a &#38; — equivalente para caracteres comunes; emoji puede necesitar &#x1F600; forma numérica.

¿Codificar todo el documento HTML?

La codificación de todo el documento muestra etiquetas literales; generalmente codifica solo los datos del usuario.

¿Prevención XSS?

La codificación de nodos de texto ayuda; nunca concatene HTML de usuario sin formato. Los encabezados CSP añaden defensa.

¿Caracteres UTF-8?

A menudo se dejan como UTF-8 en HTML5 moderno; entidades opcionales para no ASCII.

¿Local?

Sí.