Codificador/decodificador HTML
Muestra la entrada del usuario de forma segura al convertir < a < y & a &. Decodifique entidades al leer fragmentos de HTML almacenados en texto sin formato para la indexación de búsqueda.
¿Cómo codificar o decodificar HTML
1. Elige el modo de codificación (escape) o decodificación.
2. Pegue HTML o texto sin formato.
3. Copiar la salida escapada para plantilla o atributo.
4. Decodificar para leer XML/HTML con muchas entidades exportaciones.
Ejemplos de entidades HTML
Visualización segura de comentarios de usuario
La entrada <script>alert(1)</script> se convierte en texto inofensivo cuando se codifica para una inserción segura en HTML interno a través del nodo de texto.
Apóstrofe en el atributo
O'Reilly in title attribute encodes quote as ' or ' depending on context.
Decodificar exportación CMS
Descripción del producto & Copiar; decodifica a & para editar.
¿Cuándo codificar HTML
• Al insertar texto que no es de confianza en plantillas HTML.
• Al depurar doble codificación en plantillas de correo electrónico.
• Al preparar fragmentos de HTML generados por rebajas.
El contexto importa
El escape HTML para valores de atributos puede diferir de los nodos de texto - las comillas importan en los atributos. La hoja de referencia de OWASP también enumera los contextos JS y CSS.
Preguntas frecuentes
¿Entidades nombradas o numéricas?
& frente a & — equivalente para caracteres comunes; emoji puede necesitar 😀 forma numérica.
¿Codificar todo el documento HTML?
La codificación de todo el documento muestra etiquetas literales; generalmente codifica solo los datos del usuario.
¿Prevención XSS?
La codificación de nodos de texto ayuda; nunca concatene HTML de usuario sin formato. Los encabezados CSP añaden defensa.
¿Caracteres UTF-8?
A menudo se dejan como UTF-8 en HTML5 moderno; entidades opcionales para no ASCII.
¿Local?
Sí.