HTML 实体编解码

仅在当前浏览器处理

文本上限:2000000 个字符

此工具不会上传你的输入。

CMS 吃掉了 &,或从 WPS 贴来弯引号。编码不是安全控制。标题 AT&T 在订阅里变成 AT,往往是实体没写。

标题 AT&T 在订阅里变成 AT,或要把片段写成 <div>——字符和实体互转。不会让整段用户 HTML 变安全。

查询串走 URL 编解码。看页面走 Markdown 预览。JSON 字符串转义仍是 JSON 格式化 的事。从微信/WPS 带来的怪空格走空白清理

正文里的 <

  • HTML 实体。查询串的 % 走 URL 编码。
  • 不是 XSS 扫描。Markdown 预览里的 HTML 当不信任。
  • 不是完整历史实体表。生僻命名实体可能解不出来。
  • 邮件模板、RSS、CMS 富文本最容易把 & 吃掉。

怎么用

  1. 贴文本或实体汤。
  2. 编码或解码。
  3. 拷回 CMS,在那边再预览。不要以为编完就能安全插入。

使用前先看清的限制

不是 DOMPurify,不是完整历史实体表,也不是安全控制。编码不是加密。

常见问题

能防 XSS 吗?

不能。要用真正的消毒和框架的文本插值。本页不是 DOMPurify。

命名实体还是数字实体?

看控件。不是每个命名实体都在 HTML4 里。复制回 CMS 后再预览。

这是 URL 编码吗?

不是。查询串走 URL 页。可读路径走 Slug。三页不要混。

和 Markdown 预览?

预览负责渲染。本页只改实体。预览里的 HTML 当不信任。

JSON 里的转义呢?

JSON 字符串转义仍是 JSON 格式化页的事。不要用 HTML 实体去修接口体。

相关工具