Codificar y decodificar entidades HTML online

Cinco caracteres tienen significado estructural en HTML —menor que, mayor que, ampersand y los dos tipos de comillas— y, si aparecen tal cual en el contenido, pueden romper la página o abrir un agujero de inyección. Esta herramienta los escapa como entidades con nombre y decodifica las entidades de vuelta a texto legible.

Codificador de entidades HTML: cómo se usa

  1. Pega el texto o el marcado que quieres convertir.
  2. Pulsa Codificar para escapar los caracteres especiales o Decodificar para revertirlo.
  3. Elige si también quieres escapar como entidades numéricas los caracteres no ASCII, como las tildes y la ñ.
  4. Copia el resultado en tu plantilla.

Preguntas frecuentes

¿Qué caracteres hay que escapar siempre?

& pasa a &amp;, < a &lt;, > a &gt;, " a &quot; y ' a &#39;. Hay que escapar el ampersand primero; si no, todo lo demás se escapa dos veces.

¿Necesito entidades para las tildes si la página es UTF-8?

No: con UTF-8, las tildes, la ñ y los emojis se escriben directamente. Los cinco caracteres estructurales, en cambio, hay que escaparlos siempre.

¿Escapar evita los ataques XSS?

El escape adecuado al contexto es la defensa principal, pero es distinto dentro del texto HTML, de un atributo, de una URL o de un script. Usa el escape contextual de tu framework en lugar de una sola pasada genérica.

¿Qué es un espacio de no separación?

&nbsp; se muestra como un espacio que nunca provoca un salto de línea. Es útil entre un número y su unidad, pero usarlo en cadena para sangrar suele indicar que el CSS necesita revisión.

Formateador JSON · Codificador Base64 · Codificador de URL · Decodificador JWT · Ver todas las herramientas

También disponible en: English · Português · Français · Deutsch