Convertisseur d’entités HTML
Échappez et déséchappez les caractères spéciaux
Saisie
Options
Résultat
Rien de saisi pour l’instant
Collez votre texte et le résultat converti apparaîtra ici.
Entités courantes
- &
& - <
< - >
> - "
" - '
' - (espace)
- ©
© - ®
® - ™
™ - €
€ - ·
· - …
… - —
— - →
→ - ★
★
Sur une page UTF-8, échapper &, < et > suffit.
Les chevrons et les esperluettes sont de la structure en HTML, pas du texte. Les insérer sans échappement dans une page casse la mise en page ou ouvre une faille d’injection. Les convertir en entités les fait s’afficher comme les caractères qu’ils sont.
Mode d’emploi
- 1 Choisissez encoder ou décoder.
- 2 Collez votre texte ou votre HTML.
- 3 Activez l’option complète si la page de destination ne déclare pas de jeu de caractères.
- 4 Copiez le résultat.
Questions fréquentes
Quels caractères doivent réellement être échappés ?
Dans le contenu textuel, & et <. Dans les valeurs d’attribut, également " et '. Le > est échappé par convention plutôt que par nécessité. Échapper ceux-là couvre le risque d’injection.
Faut-il échapper les caractères accentués et non latins ?
Pas sur une page UTF-8 moderne : ils fonctionnent tels quels et restent lisibles dans la source. N’échappez tout que lorsque la sortie part vers un encodage inconnu ou hérité.
L’échappement empêche-t-il les failles XSS ?
C’est le cœur de la défense, mais le contexte compte. Du texte dans une page demande un échappement HTML ; une valeur dans une balise script ou un attribut d’URL en demande un autre. Échapper pour le mauvais contexte laisse la faille ouverte.