Convierte &, <, >, " y ' en entidades HTML seguras, o devuelve las entidades a sus caracteres al instante.
Todo se procesa localmente en tu navegador. Tu texto nunca sale de tu dispositivo.
El modo Escapar aplica cinco sustituciones a tu texto en un orden fijo: primero el ampersand (& → &), luego <, >, la comilla doble (") y la simple ('). Hacer & primero es lo que mantiene el resultado correcto — si escaparas < antes que &, los ampersands introducidos por las sustituciones anteriores se escaparían por segunda vez. El modo Desescapar va en sentido contrario entregando tu texto al parser HTML del navegador mediante un elemento elemento textarea desacoplado, así cada entidad con nombre o numérica que el parser conoce vuelve a ser un carácter normal.
No, y la diferencia importa por seguridad. Escapar convierte cada carácter especial en texto inerte, de modo que ningún marcado ni script sobrevive — es la herramienta correcta cuando quieres mostrar contenido arbitrario tal cual. Sanitizar conserva un subconjunto seguro de HTML real (párrafos, enlaces, negritas) y elimina el resto, lo que exige un parser de lista blanca y es mucho más fácil de malograr. Usa escapar por defecto; recurre a un sanitizador probado solo si necesitas de verdad formato aportado por el usuario.
Los cinco que maneja este codificador cubren el conjunto peligroso: & inicia cada entidad, < abre etiquetas, > las cierra, y las comillas " y ' pueden escapar de los valores de atributos. Los ángulos solo son letales en posición de texto, pero las comillas te matan en atributos, así que escapar los cinco en todas partes es la regla barata y sin contexto que nunca falla.
Porque escapar es literal: la & dentro de & se escapa a su vez en &amp;, así que el navegador ya no muestra '&' sino '&'. Escapar es unidireccional por pasada — si no sabes si el contenido ya está escapado, usa Desescapar hasta que se estabilice y escapa exactamente una vez al renderizar.
Sí. Desescapar usa el propio parser HTML del navegador a través de un elemento textarea desacoplado, que resuelve el conjunto estándar completo: entidades con nombre (<, , €), referencias decimales (é) y hexadecimales (é), incluidas las entidades modernas de HTML5 con o sin punto y coma final.
No. Escapar y decodificar son unas pocas líneas de JavaScript puro que se ejecutan en tu navegador, y el decodificador usa un nodo DOM desacoplado que nunca se adjunta a la página. Tu texto no sale de tu dispositivo, sin cuentas, rastreo ni peticiones de red.
Si acabas de usar Entidades HTML: escapar/decodificar, los siguientes pasos naturales son Minificar HTML, Minificador de código, Probador de expresiones regulares, o explora todas las herramientas de Herramientas diarias.