Encoder / decoder HTML
Afișează în siguranță intrarea utilizatorului prin conversia < în < și & către &. Decodați entitățile când citesc fragmentele HTML stocate înapoi în text simplu pentru indexarea căutării. Se funcționează local pentru șablon și depanare CMS.
Cum să codificați sau să decodați HTML
1. Alege modul codificare (escape) sau decodare.
2. Lipește HTML sau text simplu.
3. Copiază rezultatul escape pentru șablon sau atribut.
4. Decodificați pentru a citi exporturi XML/HTML cu entitate.
Exemple de entități HTML
Afișare sigură pentru comentariile utilizatorului
Intrarea <script>alerta(1)</script> devine text inofensiv atunci când este codificată pentru inserarea în siguranță pentru HTML prin intermediul nodului text.
Apostrof în atribut
O'Reilly in title attribute encodes quote as ' or ' depending on context.
Decodați exportul CMS
Descrierea produsului & copie; decodifică la și pentru editare.
Când să codificați HTML
• Când inserați text neîncrezător în șabloanele HTML.
• Când depanați codificarea dublă în șabloanele de e-mail.
• Când pregătiți fragmente HTML generate cu reducere.
Contextul contează
Evadarea HTML pentru valorile atributelor poate diferi de nodurile text - ghilimele contează în atribute. OWASP cheat sheet listează și contexte JS și CSS.
Întrebări frecvente
Entități denumite vs entități numerice?
& vs & — echivalent pentru caracterele comune; emoji poate avea nevoie de 😀 formă numerică.
Codificați întregul document HTML?
Codificarea întregului document arată etichete literale - de obicei codifică numai datele utilizatorului.
Prevenirea XSS?
Codificarea nodurilor text ajută; niciodată nu concat HTML utilizator brut. Antetele CSP adaugă apărare.
Caractere UTF-8?
Adesea lăsat ca UTF-8 în HTML5 modern; entități opționale pentru non-ASCII.
Local?
Da.