Codificar / decodificar entidades HTML

Codifique os cinco caracteres especiais do HTML em entidades, opcionalmente escape tudo que não for ASCII, ou decodifique entidades nomeadas, decimais e hexadecimais de volta para texto.

Carregando ferramenta…

Codificar / decodificar entidades HTMLEscape os cinco caracteres reservados do HTML (&, <, >, ", ') para entidades seguras, ou decodifique entidades nomeadas, decimais e hexadecimais de volta para texto puro. Ative «codificar tudo que não for ASCII» para converter cada caractere acima de U+007F em uma entidade numérica. A decodificação usa o próprio analisador HTML do navegador, então toda entidade que ele entende é resolvida corretamente, e todo o processamento permanece no seu navegador.

O que é Codificar / decodificar entidades HTML?

Codificar / decodificar entidades HTML é uma ferramenta on-line e gratuita que converte texto em entidades HTML e vice-versa. O modo Codificar escapa os cinco caracteres reservados do HTML — o e comercial (&amp;), o menor que (&lt;), o maior que (&gt;), a aspa dupla (&quot;) e o apóstrofo (&#39;) — para que o texto possa ser inserido com segurança na marcação ou em um atributo sem quebrar a página nem abrir uma brecha de XSS. O modo Decodificar resolve entidades em qualquer forma: referências nomeadas como &copy; e &nbsp;, referências decimais como &#169; e referências hexadecimais como &#xA9;. Desenvolvedores web, redatores técnicos e editores de CMS o usam para colar exemplos de código em HTML, sanitizar cadeias enviadas por usuários ou ler como texto puro um trecho cheio de entidades copiado de um feed ou exportação. Alterne entre Codificar e Decodificar com o seletor segmentado e abra as Configurações para ativar «codificar tudo que não for ASCII» quando também quiser transformar letras acentuadas, caracteres CJK e emojis em entidades numéricas.

Como usar Codificar / decodificar entidades HTML

  1. Escolha Codificar ou Decodificar com o seletor segmentado no topo.
  2. Cole ou digite seu texto na caixa de entrada; o resultado aparece ao vivo na caixa de saída somente leitura abaixo.
  3. Ao codificar, abra as Configurações e marque «codificar tudo que não for ASCII» se também quiser transformar cada caractere acima de U+007F em uma entidade numérica &#NNN;.
  4. Clique no botão de copiar do campo de saída para copiar o resultado codificado ou decodificado.
  5. Clique em Trocar para mover a saída para a entrada e inverter o modo para uma verificação de ida e volta, ou em Limpar para redefinir a entrada.

Exemplos

Codificar os cinco caracteres reservados

Entrada

<a href="x">Tom & Jerry's</a>

Saída

&lt;a href=&quot;x&quot;&gt;Tom &amp; Jerry&#39;s&lt;/a&gt;

Decodificar entidades nomeadas, decimais e hexadecimais misturadas

Entrada

100&nbsp;&#37; &#x263A; &copy;

Saída

100 % ☺ ©

Codificar tudo que não for ASCII em entidades numéricas

Entrada

Café & 日本

Saída

Caf&#233; &amp; &#26085;&#26412;

Perguntas frequentes

Quais caracteres o modo Codificar escapa?
Por padrão, ele escapa apenas os cinco caracteres com significado especial no HTML: & vira &amp;, < vira &lt;, > vira &gt;, " vira &quot; e ' vira &#39;. O e comercial é convertido primeiro para que as entidades que ele produz não sejam escapadas duas vezes. Ative «codificar tudo que não for ASCII» nas Configurações para também transformar cada caractere acima de U+007F em uma entidade numérica &#NNN;.
Que tipos de entidades o modo Decodificar consegue resolver?
As três formas: referências nomeadas como &amp;, &nbsp;, &copy; e &mdash;; referências numéricas decimais como &#169;; e referências numéricas hexadecimais como &#xA9;. A decodificação entrega o texto ao analisador HTML embutido do navegador, então qualquer entidade que o navegador reconheça é resolvida da mesma forma que em uma página real.
A codificação protege contra XSS?
Escapar &, <, >, " e ' é a defesa central para colocar texto não confiável no conteúdo do corpo HTML e em valores de atributo entre aspas duplas, que é exatamente o que esta ferramenta faz. Não é um sanitizador completo para todos os contextos (por exemplo, atributos sem aspas, URLs ou scripts inline), então trate-a como codificação para a saída HTML padrão, não como um framework de segurança completo.
Ela lida com emojis e caracteres fora do plano básico?
Sim. A codificação percorre o texto por ponto de código Unicode, de modo que pares substitutos como emojis são codificados como uma única entidade &#NNN; correta em vez de duas metades quebradas, e a decodificação devolve as entidades numéricas aos caracteres originais.
Meu texto é enviado para um servidor?
Não. Tanto a codificação quanto a decodificação são executadas inteiramente no seu navegador — a codificação com um mapa de caracteres e a decodificação com uma textarea desanexada que nunca é adicionada à página, então nenhum script é executado. Nada é enviado, armazenado ou transmitido para lugar algum, tornando-a segura para código privado, textos internos e conteúdo não publicado.

Ferramentas relacionadas