Entidades HTML

Procesado en este navegador

Límite de texto: 2000000 caracteres

Esta herramienta no sube tu entrada.

Codificas caracteres reservados para que se vean como texto y no como etiquetas. Sirve al pegar un snippet en un post. No limpia un ataque XSS de un usuario.

Vas a documentar un <script> en el blog y WordPress se lo come como etiqueta. El trabajo es escapar para que se lea, no para ejecutar.

Codifica &, <, >, " y ' a entidades (y el camino inverso). Un á puede quedarse como carácter UTF-8: no hace falta &aacute; salvo que el destino sea ASCII puro de los 90.

Cómo

  1. Pega el fragmento. Elige codificar o decodificar.
  2. Copia. En Markdown, igual conviene una valla:
<div class="aviso">&lt;script&gt; no se ejecuta&lt;/script&gt;</div>
  1. Si el problema es una query (q=niño), usa el codificador URL.

Límites

  • No es DOMPurify.
  • No formatea ni valida HTML5.
  • Entidades numéricas raras (&#x2028;) pueden no cubrirse todas.

Escape local. El XSS se ataja en el servidor.

Preguntas frecuentes

¿Esto hace seguro un comentario de usuario?

Escapar &lt; y &amp; ayuda, pero no es un sanitizador. Scripts, javascript: y atributos raros se escapan en el servidor con una librería seria, no con esta pestaña.

¿Es lo mismo que Base64?

No. Base64 cambia de alfabeto. Aquí & pasa a &amp;.

¿Codifica una URL?

Codificador URL (%C3%B1). Las entidades son para HTML.

Quiero indentar el HTML.

Embellecer código.

¿Se sube el pegado?

No. Es un reemplazo local.

Herramientas relacionadas