Codificador/decodificador de entidades HTML

Converta &, <, >, " e ' em entidades HTML seguras, ou transforme as entidades de volta em caracteres na hora.

Tudo é processado localmente no seu navegador. Seu texto nunca sai do seu dispositivo.

—

Como funciona

O modo Escapar aplica cinco substituições ao seu texto em uma ordem fixa: primeiro o e comercial (& → &amp;), depois <, >, a aspa dupla (&quot;) e a simples (&#39;). Fazer & primeiro é o que mantém o resultado correto — se você escapasse < antes de &, os e-commercials introduzidos pelas substituições anteriores seriam escapados uma segunda vez. O modo Desescapar faz o caminho inverso entregando seu texto ao próprio parser HTML do navegador por meio de um elemento elemento textarea destacado, então cada entidade nomeada ou numérica que o parser conhece volta como um caractere comum.

Exibir trechos de código com segurança
Um tutorial que quer mostrar como texto visível precisa escrever &lt;div&gt; no seu código, senão o navegador consome como marcação e o trecho some. Cole seu código no modo Escapar e você recebe a sopa de entidades para embutir — e uma página que mostra as tags literalmente.
Escapar impede injeção de HTML
Quando um site joga a entrada do usuário direto na página, um comentário com vira código ativo — isso é cross-site scripting. Escapar todo caractere especial na saída transforma esses payloads em texto inerte como &lt;script&gt;, e é por isso que o escape de saída é a defesa padrão para conteúdo do usuário renderizado.
A decodificação inverte entidades nomeadas e numéricas
&amp;amp;, &#65; e &#x41; todos decodificam de volta ao seu caractere, incluindo entidades nomeadas do HTML5 sem ponto e vírgula final. O parser resolve tudo enquanto o textarea fica destacado do documento, então nenhum script roda durante a decodificação.

Perguntas frequentes

Escapar é o mesmo que sanitizar?

Não, e a diferença importa para a segurança. Escapar transforma cada caractere especial em texto inerte, então nenhuma marcação ou script sobrevive — é a ferramenta certa quando você quer exibir conteúdo arbitrário como está. Sanitizar mantém um subconjunto seguro de HTML real (parágrafos, links, negrito) e remove o resto, o que exige um parser de lista permissiva e é muito mais fácil de errar. Use escapar por padrão; só recorra a um sanitizador confiável quando precisar de verdade de formatação vinda do usuário.

Quais caracteres precisam de escape em HTML?

Os cinco que este codificador trata cobrem o conjunto perigoso: & inicia toda entidade, < abre tags, > as fecha, e as aspas " e ' podem escapar dos valores de atributos. Os ángulos só são letais em posição de texto, mas as aspas matam nos atributos, então escapar os cinco em todo lugar é a regra barata e sem contexto que nunca falha.

Por que & aparece como &amp;amp; depois de escapar duas vezes?

Porque escapar é literal: o & dentro de &amp; é ele mesmo escapado para &amp;amp;, então o navegador passa a mostrar o texto '&amp;' em vez de '&'. Escapar é unidirecional por passada — se não souber se o conteúdo já está escapado, use Desescapar até estabilizar e escapa exatamente uma vez na renderização.

O decodificador trata entidades numéricas como &#233;?

Sim. Desescapar usa o próprio parser HTML do navegador por meio de um elemento textarea destacado, que resolve o conjunto padrão completo: entidades nomeadas (&lt;, &nbsp;, &euro;), referências decimais (&#233;) e hexadecimais (&#x00E9;), incluindo as entidades nomeadas modernas do HTML5 com ou sem ponto e vírgula final.

Algo é enviado para um servidor?

Não. Escapar e decodificar são algumas linhas de JavaScript puro rodando no seu navegador, e o decodificador usa um nó DOM destacado que nunca é anexado à página. Seu texto nunca sai do dispositivo, sem conta, rastreamento ou requisição de rede.