Ir al contenido
Utilizy

Conversor de entidades HTML

Escapa y desescapa caracteres especiales

Funciona en tu navegador

Entrada

Opciones

Resultado

Resultado

Todavía no has escrito nada

Pega tu texto y aquí aparecerá el resultado convertido.

Entidades habituales

  • &&
  • <&lt;
  • >&gt;
  • "&quot;
  • '&#39;
  • (espacio)&nbsp;
  • ©&copy;
  • ®&reg;
  • &trade;
  • &euro;
  • ·&middot;
  • &hellip;
  • &mdash;
  • &rarr;
  • &starf;

En una página UTF-8 basta con escapar &, < y >.

Los signos de menor que y los ampersands son estructura en HTML, no texto. Ponerlos en una página sin escapar rompe la maquetación o abre un agujero de inyección. Convertirlos en entidades hace que se muestren como los caracteres que son.

Cómo se usa

  1. 1 Elige codificar o descodificar.
  2. 2 Pega tu texto o tu HTML.
  3. 3 Activa la opción completa si la página de destino no declara juego de caracteres.
  4. 4 Copia el resultado.

Preguntas frecuentes

¿Qué caracteres necesitan escaparse realmente?

En el contenido de texto, & y <. En los valores de atributo, además " y '. El > se escapa por convención más que por necesidad. Escapar esos cubre el riesgo de inyección.

¿Debo escapar los caracteres acentuados y no latinos?

En una página moderna en UTF-8, no: funcionan tal cual y el código fuente sigue siendo legible. Escápalo todo solo cuando la salida vaya a un sitio con una codificación desconocida o heredada.

¿Escapar evita el XSS?

Es el núcleo de la defensa, pero el contexto importa. El texto dentro de una página necesita escape HTML; un valor dentro de una etiqueta script o de un atributo URL necesita otro escape distinto. Escapar para el contexto equivocado sigue dejando un agujero.

Combina bien con