Codificador/decodificador de entidades HTML

Convierte &, <, >, " y ' en entidades HTML seguras, o devuelve las entidades a sus caracteres al instante.

Todo se procesa localmente en tu navegador. Tu texto nunca sale de tu dispositivo.

—

Cómo funciona

El modo Escapar aplica cinco sustituciones a tu texto en un orden fijo: primero el ampersand (& → &amp;), luego <, >, la comilla doble (&quot;) y la simple (&#39;). Hacer & primero es lo que mantiene el resultado correcto — si escaparas < antes que &, los ampersands introducidos por las sustituciones anteriores se escaparían por segunda vez. El modo Desescapar va en sentido contrario entregando tu texto al parser HTML del navegador mediante un elemento elemento textarea desacoplado, así cada entidad con nombre o numérica que el parser conoce vuelve a ser un carácter normal.

Mostrar fragmentos de código con seguridad
Un tutorial que quiere mostrar como texto visible debe escribir &lt;div&gt; en su fuente, o el navegador lo consumirá como marcado y el fragmento desaparecerá. Pega tu código en el modo Escapar y obtienes la sopa de entidades para incrustar — y una página que muestra las etiquetas literalmente.
Escapar detiene la inyección de HTML
Cuando un sitio vierte la entrada del usuario directamente en la página, un comentario con se convierte en código vivo — eso es cross-site scripting. Escapar cada carácter especial en la salida convierte esos payloads en texto inerte como &lt;script&gt;, y por eso el escape de salida es la defensa por defecto del contenido mostrado del usuario.
La decodificación revierte entidades con nombre y numéricas
&amp;amp;, &#65; y &#x41; se decodifican de vuelta a su carácter, incluidas las entidades con nombre de HTML5 sin punto y coma final. El parser resuelve todo mientras el textarea permanece desacoplado del documento, así que ningún script se ejecuta durante la decodificación.

Preguntas frecuentes

¿Escapar es lo mismo que sanitizar?

No, y la diferencia importa por seguridad. Escapar convierte cada carácter especial en texto inerte, de modo que ningún marcado ni script sobrevive — es la herramienta correcta cuando quieres mostrar contenido arbitrario tal cual. Sanitizar conserva un subconjunto seguro de HTML real (párrafos, enlaces, negritas) y elimina el resto, lo que exige un parser de lista blanca y es mucho más fácil de malograr. Usa escapar por defecto; recurre a un sanitizador probado solo si necesitas de verdad formato aportado por el usuario.

¿Qué caracteres hay que escapar en HTML?

Los cinco que maneja este codificador cubren el conjunto peligroso: & inicia cada entidad, < abre etiquetas, > las cierra, y las comillas " y ' pueden escapar de los valores de atributos. Los ángulos solo son letales en posición de texto, pero las comillas te matan en atributos, así que escapar los cinco en todas partes es la regla barata y sin contexto que nunca falla.

¿Por qué & aparece como &amp;amp; tras escapar dos veces?

Porque escapar es literal: la & dentro de &amp; se escapa a su vez en &amp;amp;, así que el navegador ya no muestra '&' sino '&amp;'. Escapar es unidireccional por pasada — si no sabes si el contenido ya está escapado, usa Desescapar hasta que se estabilice y escapa exactamente una vez al renderizar.

¿El decodificador admite entidades numéricas como &#233;?

Sí. Desescapar usa el propio parser HTML del navegador a través de un elemento textarea desacoplado, que resuelve el conjunto estándar completo: entidades con nombre (&lt;, &nbsp;, &euro;), referencias decimales (&#233;) y hexadecimales (&#x00E9;), incluidas las entidades modernas de HTML5 con o sin punto y coma final.

¿Se sube algo a un servidor?

No. Escapar y decodificar son unas pocas líneas de JavaScript puro que se ejecutan en tu navegador, y el decodificador usa un nodo DOM desacoplado que nunca se adjunta a la página. Tu texto no sale de tu dispositivo, sin cuentas, rastreo ni peticiones de red.