Converta &, <, >, " e ' em entidades HTML seguras, ou transforme as entidades de volta em caracteres na hora.
Tudo é processado localmente no seu navegador. Seu texto nunca sai do seu dispositivo.
O modo Escapar aplica cinco substituições ao seu texto em uma ordem fixa: primeiro o e comercial (& → &), depois <, >, a aspa dupla (") e a simples ('). Fazer & primeiro é o que mantém o resultado correto — se você escapasse < antes de &, os e-commercials introduzidos pelas substituições anteriores seriam escapados uma segunda vez. O modo Desescapar faz o caminho inverso entregando seu texto ao próprio parser HTML do navegador por meio de um elemento elemento textarea destacado, então cada entidade nomeada ou numérica que o parser conhece volta como um caractere comum.
Não, e a diferença importa para a segurança. Escapar transforma cada caractere especial em texto inerte, então nenhuma marcação ou script sobrevive — é a ferramenta certa quando você quer exibir conteúdo arbitrário como está. Sanitizar mantém um subconjunto seguro de HTML real (parágrafos, links, negrito) e remove o resto, o que exige um parser de lista permissiva e é muito mais fácil de errar. Use escapar por padrão; só recorra a um sanitizador confiável quando precisar de verdade de formatação vinda do usuário.
Os cinco que este codificador trata cobrem o conjunto perigoso: & inicia toda entidade, < abre tags, > as fecha, e as aspas " e ' podem escapar dos valores de atributos. Os ángulos só são letais em posição de texto, mas as aspas matam nos atributos, então escapar os cinco em todo lugar é a regra barata e sem contexto que nunca falha.
Porque escapar é literal: o & dentro de & é ele mesmo escapado para &amp;, então o navegador passa a mostrar o texto '&' em vez de '&'. Escapar é unidirecional por passada — se não souber se o conteúdo já está escapado, use Desescapar até estabilizar e escapa exatamente uma vez na renderização.
Sim. Desescapar usa o próprio parser HTML do navegador por meio de um elemento textarea destacado, que resolve o conjunto padrão completo: entidades nomeadas (<, , €), referências decimais (é) e hexadecimais (é), incluindo as entidades nomeadas modernas do HTML5 com ou sem ponto e vírgula final.
Não. Escapar e decodificar são algumas linhas de JavaScript puro rodando no seu navegador, e o decodificador usa um nó DOM destacado que nunca é anexado à página. Seu texto nunca sai do dispositivo, sem conta, rastreamento ou requisição de rede.
Se você acabou de usar Entidades HTML: escapar/decodificar, os próximos passos naturais são Minificar HTML, Minificador de código, Testador de expressões regulares, ou explore todas as ferramentas de Ferramentas diárias.