Codificar y Decodificar Entidades HTML

Convierte caracteres especiales como &, <, > a entidades HTML (&amp;, &lt;, &gt;), o decodifícalos de vuelta.

Características

Entidades con nombre
Entidades numéricas
Tabla de referencia rápida

Cómo Usar

1. Selecciona Codificar o Decodificar.

2. Pega tu texto en la entrada.

3. El resultado aparece a la derecha — haz clic en Copiar.

Sobre esta herramienta

En HTML, caracteres como <, > y & tienen un significado especial, así que para mostrarlos como texto hacen falta entidades como &lt;, &gt; y &amp;. Codificar así el texto aportado por los usuarios es además una de las defensas básicas contra el cross-site scripting al insertar contenido en una página. Esta herramienta convierte en entidades los cinco caracteres reservados —& < > " '— y todos los caracteres no ASCII: el modo con nombre usa formas legibles como &eacute; y &copy; cuando existen, y el modo numérico escribe códigos como &#233; para todo. La decodificación convierte cualquier entidad con nombre o numérica de nuevo en el carácter real. Es práctica para preparar ejemplos de código para artículos de blog, arreglar texto codificado dos veces en un CMS o leer cadenas escapadas de la respuesta de una API.

Preguntas Frecuentes

¿Qué caracteres hay que codificar en HTML?
En el contenido de texto, & y < deben codificarse siempre, y > normalmente también por coherencia. Dentro de los valores de atributos, también hay que codificar la comilla que delimita el valor (" o '). Los demás caracteres pueden escribirse directamente cuando la página usa UTF-8.
¿Qué diferencia hay entre entidades con nombre y numéricas?
Las entidades con nombre usan nombres legibles como &copy; o &euro;, pero solo existen para una lista definida de caracteres. Las numéricas, como &#169; o &#x20AC;, pueden representar cualquier carácter Unicode. Los navegadores tratan ambas igual.
¿Por qué veo &amp;amp; en mi texto?
El texto se ha codificado dos veces, así que &amp; se volvió a codificar como &amp;amp;. Decodifícalo una o dos veces hasta que desaparezcan las entidades, y asegúrate de que tu aplicación solo escapa el contenido en el paso final de salida.
¿Basta con codificar HTML para evitar XSS?
Protege el texto colocado dentro de elementos HTML y de atributos entre comillas. El contenido insertado en JavaScript, CSS, URL o atributos sin comillas necesita un escapado específico para cada contexto, así que usa las funciones de plantillas de tu framework en lugar de codificar a mano.
¿Decodificar ejecuta HTML o scripts?
No. La decodificación convierte el texto de las entidades en caracteres con un método inerte y muestra el resultado como texto plano, así que las etiquetas de la entrada no se renderizan y los scripts no se ejecutan.

Herramientas Relacionadas