Codificador de HTML
Escapa os cinco caracteres que de outra forma seriam lidos como marcação.
Resultados
O que faz esta ferramenta
Para mostrar um bocado de HTML numa página como texto em vez de o navegador o executar, os sinais de maior e menor e os e comerciais têm de ser trocados pelas suas entidades. É a mesma operação que impede um campo de comentários de se tornar um ponto de injecção: o texto que vem de fora é escapado antes de ser escrito na página, e assim uma marca de script chega como caracteres visíveis em vez de chegar como instrução.
Fórmula
& < > " ' passam a & < > " '
Variáveis
| Símbolo | Significado | Unidade |
|---|---|---|
text | Texto | — |
OUT | Codificado | — |
SA | Tamanho depois | B |
Exemplo resolvido
- Texto<script>alert("olá")</script> & companhia
- Codificado<script>alert("olá")</script> & companhia
- Tamanho depois67 B
Limitações
- O cálculo é feito inteiramente no seu navegador. Os valores que introduz nunca são enviados para um servidor.
Perguntas frequentes
Escapar chega para evitar XSS?
É a ferramenta certa no sítio certo, não uma resposta para tudo. Estes cinco caracteres são o que conta quando texto não confiável é escrito no corpo de uma página ou no valor de um atributo. Texto que vá para outro sítio precisa de outro escape: dentro de um bloco de script, dentro de um atributo que é um endereço, dentro de uma regra de estilo, as regras são todas diferentes e o escape de HTML sozinho não o salva. Escape para o contexto onde o texto vai entrar, e prefira um sistema de modelos que o faça por si.