HTML 转义/反转义
HTML 实体编码与解码,防止代码被浏览器执行。
—
About HTML 转义/反转义
HTML 转义(也叫 HTML 实体编码)把特殊字符转换成安全的实体形式:& 变成 &,< 变成 <,> 变成 >,引号变成 " 或 '。只要想在网页上原样显示代码、XML、JSON 或用户输入内容而不被浏览器当作标记解析,就需要转义。本工具在浏览器本地即时完成转义和反转义。
转义同时也是安全要求。未转义的用户输入直接渲染到页面上,是跨站脚本攻击(XSS)的根源——Web 上最常见的安全漏洞之一。做 HTML 邮件、模板或内容管理功能时,所有动态文本插入前都必须转义。开发者也常用本工具准备博客、文档里的代码示例。
反转义方向执行相反过程:把满是 <div> 和 &amp; 的文本还原成干净可读的字符。从 XML 订阅源、数据库导出、CMS 输出或全部实体编码的日志中提取内容时非常实用。工具支持五个核心实体,外加表示不换行空格的 。
两个方向都在本地零延迟运行、零数据传输——不可信的报文、内部文档、安全研究材料都可以放心处理。结果面板保留空格和换行,转义后的代码结构依然可读,一键复制即可取用。
Frequently Asked Questions
什么时候需要 HTML 转义?
凡是包含 <、>、& 的文本需要原样出现在网页上时:显示代码示例、输出用户评论、构建 HTML 邮件、往模板插入任意数据。React 等框架会自动转义,但手动字符串拼接不会。
" 和 ' 有什么区别?
分别转义双引号和单引号。往 HTML 属性值里插入文本时必须转义引号——否则一个匹配的引号会提前终止属性,引发属性注入攻击。
转义能防住所有 XSS 攻击吗?
转义能防住文本上下文中的 XSS,但不是全部:插入 <script> 标签内部、事件属性、URL 上下文的内容需要不同的处理方式。转义是完整 XSS 防御的一层,不是全部。
能转义很大的文档吗?
能。转义是线性时间操作,现代浏览器处理几 MB 的文本也没有可感知的延迟,且全部在本地完成。