Outils

Encodeur et décodeur d'entités HTML

Échappez les caractères qui cassent le balisage, ou transformez les entités en texte.

S’exécute dans le navigateurEncodage3,6 k
Gratuit

Entrée

0 BGratuit jusqu’à 50.0 KB

Résultat

Le résultat apparaîtra ici.

Vos exécutions

Seules les exécutions payantes sont enregistrées.

Connectez-vous pour conserver un historique de vos exécutions.

Échapper les cinq caractères qui peuvent sortir du balisage — & < > " ' — est ce qui empêche le texte utilisateur de devenir du balisage utilisateur. Cet outil les encode, et décode les références nommées, décimales et hexadécimales dans l'autre sens, y compris les références numériques sous lesquelles arrivent les emojis et les scripts rares.

Comment ça marche

  • Le mode minimal échappe uniquement les cinq caractères qui comptent pour la correction, en gardant la sortie lisible.
  • Le mode complet échappe tout ce qui n'est pas une lettre ou un chiffre ASCII, pour les contextes qui ne peuvent pas transporter d'UTF-8.
  • Le décodage gère les références nommées, décimales et hexadécimales, et laisse intactes celles qui ne sont pas reconnues.

Où vont vos données

Nulle part. Cet outil s’exécute entièrement dans votre navigateur : le texte collé est traité par la page, jamais transmis à un serveur ni consigné dans un journal.

Lorsqu’une exécution coûte des points, un résumé d’une ligne est enregistré dans votre propre historique pour que vous puissiez le retrouver. Ce résumé garde la forme de l’exécution — tailles, nombres, valeurs recherchées — jamais le contenu collé.

Ce que ça coûte

Gratuit jusqu’à 50.0 KB par exécution, sans compte. Au-delà, une exécution coûte 1 points et est enregistrée dans votre historique.

Les points viennent de l’inscription, de la présence quotidienne, des commentaires et d’un profil complété.

Comprendre les points

Questions fréquentes

Est-ce que l'échappement suffit à prévenir les XSS ?
Seulement pour du texte dans un corps HTML. Dans un attribut, un bloc script ou une URL, les règles d'échappement sont différentes, et dans ces contextes, l'encodage des entités seul ne suffit pas. Utilisez l'échappement contextuel d'un framework pour tout ce qui est contrôlé par l'utilisateur.
Pourquoi &nbsp; est-il différent d'un espace ?
Un espace insécable empêche un saut de ligne et n'est pas fusionné avec les espaces adjacents. Copié depuis une page web dans du code, il ressemble à un espace et casse l'analyse — c'est pourquoi il vaut la peine de décoder le texte avant de le déboguer.
Dois-je échapper chaque caractère non-ASCII ?
Non. Une page servie en UTF-8 les gère directement, et les échapper rend la source plus difficile à lire. Le mode complet existe pour les pipelines hérités qui ne peuvent pas être fiables avec l'encodage.

L’open source derrière

Cet outil est une implémentation autonome, sans bibliothèque tierce. mathiasbynens/he (MIT) fait le même travail sous forme de bibliothèque : pour l’intégrer à votre programme, commencez par là plutôt que d’appeler une page web.

mathiasbynens/he

Aussi appelé

  • encoder entités html
  • décoder html
  • échapper html
  • convertisseur entités html
  • déséchapper html