Codificador/decodificador HTML
Muestra la entrada del usuario de forma segura al convertir < a < y & a &. Decodifique entidades al leer fragmentos de HTML almacenados en texto sin formato para la indexación de búsqueda. Funciona localmente para la depuración de plantillas y CMS.
Input
Output
Hello world
¿Cómo codificar o decodificar HTML
1. Elige el modo de codificación (escape) o decodificación.
2. Pegue HTML o texto sin formato.
3. Copiar la salida escapada para plantilla o atributo.
4. Decodificar para leer XML/HTML con muchas entidades exportaciones.
Ejemplos de entidades HTML
Visualización segura de comentarios de usuario
La entrada <script>alert(1)</script> se convierte en texto inofensivo cuando se codifica para una inserción segura en HTML interno a través del nodo de texto.
Apóstrofe en el atributo
O'Reilly in title attribute encodes quote as ' or ' depending on context.
Decodificar exportación CMS
Descripción del producto & Copiar; decodifica a & para editar.
¿Cuándo codificar HTML
• Al insertar texto que no es de confianza en plantillas HTML.
• Al depurar doble codificación en plantillas de correo electrónico.
• Al preparar fragmentos de HTML generados por rebajas.
Cuando la codificación no es suficiente
• Cuando necesites desinfectar HTML con etiquetas permitidas, use la biblioteca de estilos DOMPurify.
• Cuando el contenido sea una cadena de JavaScript, también use comillas de escape para el contexto JS.
• Cuando la URL está en href, utilice el codificador de URL por separado.
El contexto importa
El escape HTML para valores de atributos puede diferir de los nodos de texto - las comillas importan en los atributos. La hoja de referencia de OWASP también enumera los contextos JS y CSS.
Error de doble codificación
&amp; en DB significa alguien codificado dos veces: decodificar una vez, corregir la canalización, codificar una vez en la salida.
HTML de correo electrónico
Los clientes varían según el soporte de la entidad: pruebe caracteres especiales codificados en Outlook y Gmail.
Preguntas frecuentes
¿Entidades nombradas o numéricas?
& frente a & — equivalente para caracteres comunes; emoji puede necesitar 😀 forma numérica.
¿Codificar todo el documento HTML?
La codificación de todo el documento muestra etiquetas literales; generalmente codifica solo los datos del usuario.
¿Prevención XSS?
La codificación de nodos de texto ayuda; nunca concatene HTML de usuario sin formato. Los encabezados CSP añaden defensa.
¿Caracteres UTF-8?
A menudo se dejan como UTF-8 en HTML5 moderno; entidades opcionales para no ASCII.
¿Local?
Sí.
¿Salida de Markdown?
Emparejar con markdownToHtml: la codificación ocurre en la capa de representación en las canalizaciones adecuadas.