O tym narzędziu

Ten koder HTML zamienia znaki o specjalnym znaczeniu w HTML, takie jak < > i &, na encje typu &lt; i &amp;, a encje dekoduje z powrotem na zwykły tekst.

Jak używać

  1. Wklej tekst lub HTML w pole wejściowe.
  2. Kliknij Encode, aby zamienić znaki na encje, albo Decode, aby przywrócić znaki.
  3. Kliknij Copy, aby skopiować wynik.

Warto wiedzieć

  • Kodowanie zamienia & na &amp;, < na &lt; i > na &gt;, dzięki czemu przeglądarka nie traktuje tekstu jak znaczników.
  • Dekodowanie rozpoznaje encje nazwane (np. &copy;) i numeryczne (np. &#169; lub &#xA9;).
  • Escapowanie danych od użytkownika przed wstawieniem ich do HTML to podstawowa obrona przed cross-site scripting (XSS).
  • W wartościach atrybutów trzeba też escapować cudzysłowy — zwykle robią to za Ciebie silniki szablonów.

Działa w całości w przeglądarce — nic, co wpiszesz, nie jest wysyłane ani zapisywane.

Najczęściej zadawane pytania

Kiedy trzeba kodować HTML?

Zawsze, gdy wyświetlasz na stronie tekst, który może zawierać < > lub & — np. przykłady kodu czy komentarze użytkowników — żeby pokazał się jako tekst, a nie został sparsowany jako HTML.

Czy kodowanie chroni przed XSS?

Escapowanie tekstu przed wstawieniem do HTML to kluczowy element ochrony przed XSS, ale potrzebne jest też poprawne escapowanie w atrybutach, adresach URL i kontekstach JavaScript.

Czym różni się &amp; od &#38;?

Oba oznaczają znak &. &amp; to encja nazwana, a &#38; to jej kod numeryczny; przeglądarki traktują je tak samo.

Czy moja treść jest wysyłana?

Nie. Kodowanie i dekodowanie odbywa się w Twojej przeglądarce.