Todas las herramientas

Codificador/decodificador HTML

Muestra la entrada del usuario de forma segura al convertir < a &lt; y & a &amp;. Decodifique entidades al leer fragmentos de HTML almacenados en texto sin formato para la indexación de búsqueda. Funciona localmente para la depuración de plantillas y CMS.
Input
Output
Hello world

¿Cómo codificar o decodificar HTML

1. Elige el modo de codificación (escape) o decodificación.
2. Pegue HTML o texto sin formato.
3. Copiar la salida escapada para plantilla o atributo.
4. Decodificar para leer XML/HTML con muchas entidades exportaciones.

Ejemplos de entidades HTML

Visualización segura de comentarios de usuario

La entrada <script>alert(1)</script> se convierte en texto inofensivo cuando se codifica para una inserción segura en HTML interno a través del nodo de texto.

Apóstrofe en el atributo

O'Reilly in title attribute encodes quote as &#39; or &apos; depending on context.

Decodificar exportación CMS

Descripción del producto &amp; Copiar; decodifica a & para editar.

¿Cuándo codificar HTML

Al insertar texto que no es de confianza en plantillas HTML.
Al depurar doble codificación en plantillas de correo electrónico.
Al preparar fragmentos de HTML generados por rebajas.

Cuando la codificación no es suficiente

Cuando necesites desinfectar HTML con etiquetas permitidas, use la biblioteca de estilos DOMPurify.
Cuando el contenido sea una cadena de JavaScript, también use comillas de escape para el contexto JS.
Cuando la URL está en href, utilice el codificador de URL por separado.

El contexto importa

El escape HTML para valores de atributos puede diferir de los nodos de texto - las comillas importan en los atributos. La hoja de referencia de OWASP también enumera los contextos JS y CSS.

Error de doble codificación

&amp;amp; en DB significa alguien codificado dos veces: decodificar una vez, corregir la canalización, codificar una vez en la salida.

HTML de correo electrónico

Los clientes varían según el soporte de la entidad: pruebe caracteres especiales codificados en Outlook y Gmail.

Preguntas frecuentes

¿Entidades nombradas o numéricas?

&amp; frente a &#38; — equivalente para caracteres comunes; emoji puede necesitar &#x1F600; forma numérica.

¿Codificar todo el documento HTML?

La codificación de todo el documento muestra etiquetas literales; generalmente codifica solo los datos del usuario.

¿Prevención XSS?

La codificación de nodos de texto ayuda; nunca concatene HTML de usuario sin formato. Los encabezados CSP añaden defensa.

¿Caracteres UTF-8?

A menudo se dejan como UTF-8 en HTML5 moderno; entidades opcionales para no ASCII.

¿Local?

Sí.

¿Salida de Markdown?

Emparejar con markdownToHtml: la codificación ocurre en la capa de representación en las canalizaciones adecuadas.