Paritian

Programação

Codificador de HTML

Escapa os cinco caracteres que de outra forma seriam lidos como marcação.

Resultados

Codificado <script>alert("olá")</script> & companhia
Tamanho depois 67 B

O que faz esta ferramenta

Para mostrar um bocado de HTML numa página como texto em vez de o navegador o executar, os sinais de maior e menor e os e comerciais têm de ser trocados pelas suas entidades. É a mesma operação que impede um campo de comentários de se tornar um ponto de injecção: o texto que vem de fora é escapado antes de ser escrito na página, e assim uma marca de script chega como caracteres visíveis em vez de chegar como instrução.

Fórmula

& < > " ' passam a &amp; &lt; &gt; &quot; &#39;

Variáveis

SímboloSignificadoUnidade
textTexto
OUTCodificado
SATamanho depoisB

Exemplo resolvido

  • Texto<script>alert("olá")</script> & companhia
  • Codificado&lt;script&gt;alert(&quot;olá&quot;)&lt;/script&gt; &amp; companhia
  • Tamanho depois67 B

Limitações

  • O cálculo é feito inteiramente no seu navegador. Os valores que introduz nunca são enviados para um servidor.

Perguntas frequentes

Escapar chega para evitar XSS?

É a ferramenta certa no sítio certo, não uma resposta para tudo. Estes cinco caracteres são o que conta quando texto não confiável é escrito no corpo de uma página ou no valor de um atributo. Texto que vá para outro sítio precisa de outro escape: dentro de um bloco de script, dentro de um atributo que é um endereço, dentro de uma regra de estilo, as regras são todas diferentes e o escape de HTML sozinho não o salva. Escape para o contexto onde o texto vai entrar, e prefira um sistema de modelos que o faça por si.