Entidades HTML
codificar y decodificar
Codifica caracteres HTML reservados como entidades o decodifica entidades HTML a texto legible para snippets, CMS y plantillas.
Escapar entidades HTML no es un sanitizador XSS completo: solo cambia la representación. El procesamiento permanece en tu navegador.
Con nombre usa & / < / > / ". Numérico usa & / < / > / ". Decode acepta ambos. Escapar no es un sanitizador XSS completo.
- Entrada0
- Salida0
- OpcionesCon nombre (&)
Entrada
Salida
¿Qué es esta herramienta?
Codifica caracteres reservados (&, <, >, ", ') como entidades HTML y decodifica entidades a texto legible. En encode elige con nombre (&, <) o numérico (&, <); decode acepta ambos.
Las reglas cambian según el contexto (texto, atributos, JS, CSS, XML). Sirve para snippets, CMS y feeds; el HTML no confiable sigue necesitando el escape del framework y un sanitizador. Todo corre en el navegador.
Casos de uso comunes
- Mostrar marcado literal en documentación o blogs sin que el navegador lo trate como etiquetas
- Revisar o corregir doble codificación de CMS/WYSIWYG (
&amp;) - Preparar títulos o descripciones para RSS/Atom donde
&debe escaparse
Cómo usar
- Elige Encode o Decode. El resultado se actualiza al escribir.
- En Encode, Numeric off = entidades con nombre; on = referencias decimales.
- Pega texto o entidades. Usa Sample para
<div>↔<div>. - Copia la salida. El escape solo no basta contra XSS.
Named vs numeric
| Entrada | Encode con nombre | Encode numérico |
|---|---|---|
<div> | <div> | <div> |
Tom & Jerry | Tom & Jerry | Tom & Jerry |
"quote" | "quote" | "quote" |
Ejemplos
| Entrada / ajuste | Salida | Notas |
|---|---|---|
<div> → nombre | <div> | Marcado visible como texto. |
<div> → decode | <div> | Ida y vuelta del sample. |
Tom & Jerry → nombre | Tom & Jerry | Ampersand para texto HTML/XML. |
A > B → numérico | A > B | Igual que > al decodificar. |
Errores prácticos
- Escapar texto ≠ sanitizar HTML. Atributos, URLs
javascript:y SVG/script necesitan otras defensas. - La doble codificación (
&lt;) es frecuente tras CMS; decodifica una vez y comprueba si hace falta otra pasada. - Solo escapa cinco caracteres reservados; no convierte todo Unicode a entidades (usa la herramienta Unicode).
Referencias
Última revisión: 2026-07-26
Preguntas frecuentes
- ¿Cuándo debo codificar entidades HTML?
- Cuando el texto debe verse literal en HTML—ejemplos de código, campos CMS, títulos RSS/Atom o snippets de usuario—para que `<`, `>` y `&` no se interpreten como marcado.
- ¿Esto detiene XSS?
- No. Solo cambia la representación en contextos de texto. No es un sanitizador HTML completo ni cubre atributos, URLs, JavaScript o CSS. Usa el escape del framework y un sanitizador de confianza.
- ¿Qué diferencia hay entre entidades con nombre y numéricas?
- Con nombre: `&`, `<`. Numéricas (decimal): `&`, `<`. Decode acepta ambas; en encode eliges el estilo preferido.
- ¿Se suben los datos al servidor?
- No. La conversión se ejecuta solo en el navegador.