HTML 转义工具
在线 HTML 实体编码与解码工具,将 & < > " ' 等特殊字符转义为 HTML 实体,有效防止 XSS 注入。
数字实体模式将使用
< 代替 <,适用于更严格的转义场景。📖 使用说明▼
什么是 HTML 转义?
HTML 转义(HTML Entity Encoding)是将 HTML 中的特殊字符转换为对应的实体引用,以避免浏览器将其解析为 HTML 标签。例如 < 会被转义为 <,& 会被转义为 &。
本工具转义的字符
&→&(必须最先转义)<→<>→>"→"(开启「转义引号」时)'→'(开启「转义引号」时)
使用场景
- 在网页中显示 HTML 源代码示例。
- 防止用户输入导致的 XSS(跨站脚本)攻击。
- 在 JSON、XML 中安全地嵌入含特殊字符的文本。
- 博客、技术文档中展示代码片段。
使用步骤
- 选择「编码」或「解码」模式。
- 根据需要勾选「转义引号」或「数字实体」选项。
- 在输入框中输入内容,结果会实时显示。
- 解码模式使用 DOMParser 安全地反转义 HTML 实体。
注意事项
- 解码模式仅反转义 HTML 实体,不会执行其中的脚本。
- 转义是 XSS 防御的基础手段之一,但不能完全替代输出编码框架。
- 在 JavaScript 字符串上下文中,HTML 转义不足以防范 XSS,需配合 JS 转义。