Entidades HTML

Processado neste navegador

Limite de texto: 2000000 caracteres

Esta ferramenta não envia sua entrada.

O CMS comeu o `<div>` do tutorial ou, pior, executou o que era só exemplo. Esta aba escapa ou reverte entidades — não é o sanitizer do React e não é o encode da query.

O editor do blog transformou o exemplo de <script> em tag de verdade, ou o contrário: o leitor vê &lt;div&gt; cru. O trabalho desta página é escapar ou reverter entidades HTML nesta aba, para o tutorial mostrar código em vez de executá-lo.

Não é o sanitizer do React. Não é URL encode. Não é auditoria de segurança. CMS brasileiro (WordPress, portal de notícia, intranet de prefeitura) continua sendo o lugar onde < e & mais se perdem.

Tutorial no CMS, não o firewall

  • Colar um snippet no post e ver as tags.
  • Reverter um texto que já veio &amp; &lt; do banco.
  • Conferir &nbsp; e aspas tipográficas que o Word colou.

É a ferramenta errada para query (?q=são pauloURL), para payload JSON e para “deixar o campo de comentário à prova de XSS”. eMAG e CSP moram no servidor.

Exemplo do que a aba produz (cerca no Markdown do post, senão o CMS executa de novo):

&lt;div class=&quot;card&quot;&gt;preço &amp; prazo&lt;/div&gt;

Escape, unescape e o irmão da URL

  1. Cole o texto. Escolha encode ou decode. Aspas ("&quot;) entram se a UI estiver marcada.
  2. Confira no HTML do CMS. Fence de código no Markdown ainda precisa de crase — entidade dentro de um fence é outro recorte.
  3. Diff com o original: diff de texto. Bundle minificado para ler: embelezar código.

& solto no meio de um tracking utm quebra o HTML; %26 é o job da URL, não desta aba.

O que escapar não prova

Não prova que o Markdown do estagiário está seguro. Não prova que o innerHTML do legado parou de executar. Não é hash nem Base64. LGPD: o HTML colado com e-mail de cliente não sobe daqui, mas o share screen da daily ainda mostra.

Nada é enviado. Isto é utilitário de texto nesta aba, não pentest.

Perguntas frequentes

Isso deixa o HTML seguro contra XSS no site de produção?

Escapar < e & ajuda a *mostrar* código. Não é CSP, não é sanitizer de Markdown e não substitui o escape do framework (React/Svelte já escapam no bind).

Espaço e acento na query da URL?

Codificador URL. Job diferente: %20 não é &nbsp;.

O JSON da API tem aspas e `\u00e9`.

Formatar JSON. Escape de string JSON não é entidade HTML.

O post está em Markdown e o preview comeu o código.

Use cerca de crase no prévia Markdown. Entidade sozinha no .md ainda pode renderizar cru.

Colei um payload em Base64 sem querer.

Base64 de texto. Entidade não decodifica Base64.

Posso mandar o snippet no Slack do front?

Sim, sem secret. WhatsApp quebra linha em bloco enorme — para arquivo, Documento.

Ferramentas relacionadas