O CMS comeu o `<div>` do tutorial ou, pior, executou o que era só exemplo. Esta aba escapa ou reverte entidades — não é o sanitizer do React e não é o encode da query.
O editor do blog transformou o exemplo de <script> em tag de verdade, ou o contrário: o leitor vê <div> cru. O trabalho desta página é escapar ou reverter entidades HTML nesta aba, para o tutorial mostrar código em vez de executá-lo.
Não é o sanitizer do React. Não é URL encode. Não é auditoria de segurança. CMS brasileiro (WordPress, portal de notícia, intranet de prefeitura) continua sendo o lugar onde < e & mais se perdem.
Tutorial no CMS, não o firewall
- Colar um snippet no post e ver as tags.
- Reverter um texto que já veio
&<do banco. - Conferir
e aspas tipográficas que o Word colou.
É a ferramenta errada para query (?q=são paulo → URL), para payload JSON e para “deixar o campo de comentário à prova de XSS”. eMAG e CSP moram no servidor.
Exemplo do que a aba produz (cerca no Markdown do post, senão o CMS executa de novo):
<div class="card">preço & prazo</div>
Escape, unescape e o irmão da URL
- Cole o texto. Escolha encode ou decode. Aspas (
"→") entram se a UI estiver marcada. - Confira no HTML do CMS. Fence de código no Markdown ainda precisa de crase — entidade dentro de um fence é outro recorte.
- Diff com o original: diff de texto. Bundle minificado para ler: embelezar código.
& solto no meio de um tracking utm quebra o HTML; %26 é o job da URL, não desta aba.
O que escapar não prova
Não prova que o Markdown do estagiário está seguro. Não prova que o innerHTML do legado parou de executar. Não é hash nem Base64. LGPD: o HTML colado com e-mail de cliente não sobe daqui, mas o share screen da daily ainda mostra.
Nada é enviado. Isto é utilitário de texto nesta aba, não pentest.