Codificador e Decodificador de Entidades HTML

Converta caracteres especiais como &, <, > para entidades HTML (&amp;, &lt;, &gt;) ou decodifique-os de volta. Indispensável para exibir código em páginas web com segurança.

Funcionalidades

Entidades nomeadas
Entidades numéricas
Tabela de referência rápida

Como Usar

1. Selecione Codificar ou Decodificar.

2. Cole seu texto na entrada.

3. O resultado aparece à direita — clique em Copiar.

Sobre esta ferramenta

Em HTML, caracteres como <, > e & têm significado especial, então exibi-los como texto exige entidades como &lt;, &gt; e &amp;. Codificar assim o texto enviado por usuários também é uma das defesas básicas contra cross-site scripting ao inserir conteúdo numa página. Esta ferramenta converte em entidades os cinco caracteres reservados — & < > " ' — e todo caractere não ASCII: o modo nomeado usa formas legíveis como &eacute; e &copy; quando existem, e o modo numérico escreve códigos como &#233; para tudo. A decodificação transforma qualquer entidade nomeada ou numérica de volta no caractere real. É prática para preparar exemplos de código para posts de blog, corrigir texto codificado duas vezes num CMS ou ler strings escapadas da resposta de uma API.

Perguntas Frequentes

Quais caracteres precisam ser codificados em HTML?
No conteúdo de texto, & e < precisam ser codificados sempre, e > normalmente também, por consistência. Dentro de valores de atributos, a aspa que delimita o valor (" ou ') também precisa ser codificada. Os demais caracteres podem ser escritos diretamente quando a página usa UTF-8.
Qual a diferença entre entidades nomeadas e numéricas?
Entidades nomeadas usam nomes legíveis como &copy; ou &euro;, mas só existem para uma lista definida de caracteres. Entidades numéricas como &#169; ou &#x20AC; podem representar qualquer caractere Unicode. Os navegadores tratam as duas da mesma forma.
Por que aparece &amp;amp; no meu texto?
O texto foi codificado duas vezes, então &amp; foi codificado de novo como &amp;amp;. Decodifique uma ou duas vezes até as entidades sumirem e garanta que sua aplicação só escape o conteúdo na etapa final de saída.
Codificar HTML basta para evitar XSS?
Protege o texto colocado dentro de elementos HTML e de atributos entre aspas. Conteúdo inserido em JavaScript, CSS, URLs ou atributos sem aspas precisa de escape específico para cada contexto, então use as funções de template do seu framework em vez de codificar à mão.
Decodificar executa HTML ou scripts?
Não. A decodificação converte o texto das entidades em caracteres por um método inerte e mostra o resultado como texto puro, então tags da entrada não são renderizadas e scripts não são executados.

Ferramentas Relacionadas