Entidades HTML

codificar y decodificar

Codifica caracteres HTML reservados como entidades o decodifica entidades HTML a texto legible para snippets, CMS y plantillas.

Escapar entidades HTML no es un sanitizador XSS completo: solo cambia la representación. El procesamiento permanece en tu navegador.

Con nombre usa & / < / > / ". Numérico usa & / < / > / ". Decode acepta ambos. Escapar no es un sanitizador XSS completo.

  • Entrada0
  • Salida0
  • OpcionesCon nombre (&)

Entrada

Salida

¿Qué es esta herramienta?

Codifica caracteres reservados (&, <, >, ", ') como entidades HTML y decodifica entidades a texto legible. En encode elige con nombre (&amp;, &lt;) o numérico (&#38;, &#60;); decode acepta ambos.

Las reglas cambian según el contexto (texto, atributos, JS, CSS, XML). Sirve para snippets, CMS y feeds; el HTML no confiable sigue necesitando el escape del framework y un sanitizador. Todo corre en el navegador.

Casos de uso comunes

  • Mostrar marcado literal en documentación o blogs sin que el navegador lo trate como etiquetas
  • Revisar o corregir doble codificación de CMS/WYSIWYG (&amp;amp;)
  • Preparar títulos o descripciones para RSS/Atom donde & debe escaparse

Cómo usar

  1. Elige Encode o Decode. El resultado se actualiza al escribir.
  2. En Encode, Numeric off = entidades con nombre; on = referencias decimales.
  3. Pega texto o entidades. Usa Sample para <div>&lt;div&gt;.
  4. Copia la salida. El escape solo no basta contra XSS.

Named vs numeric

EntradaEncode con nombreEncode numérico
<div>&lt;div&gt;&#60;div&#62;
Tom & JerryTom &amp; JerryTom &#38; Jerry
"quote"&quot;quote&quot;&#34;quote&#34;

Ejemplos

Entrada / ajusteSalidaNotas
<div> → nombre&lt;div&gt;Marcado visible como texto.
&lt;div&gt; → decode<div>Ida y vuelta del sample.
Tom & Jerry → nombreTom &amp; JerryAmpersand para texto HTML/XML.
A > B → numéricoA &#62; BIgual que &gt; al decodificar.

Errores prácticos

  • Escapar texto ≠ sanitizar HTML. Atributos, URLs javascript: y SVG/script necesitan otras defensas.
  • La doble codificación (&amp;lt;) es frecuente tras CMS; decodifica una vez y comprueba si hace falta otra pasada.
  • Solo escapa cinco caracteres reservados; no convierte todo Unicode a entidades (usa la herramienta Unicode).

Referencias

Última revisión: 2026-07-26

Preguntas frecuentes

¿Cuándo debo codificar entidades HTML?
Cuando el texto debe verse literal en HTML—ejemplos de código, campos CMS, títulos RSS/Atom o snippets de usuario—para que `<`, `>` y `&` no se interpreten como marcado.
¿Esto detiene XSS?
No. Solo cambia la representación en contextos de texto. No es un sanitizador HTML completo ni cubre atributos, URLs, JavaScript o CSS. Usa el escape del framework y un sanitizador de confianza.
¿Qué diferencia hay entre entidades con nombre y numéricas?
Con nombre: `&amp;`, `&lt;`. Numéricas (decimal): `&#38;`, `&#60;`. Decode acepta ambas; en encode eliges el estilo preferido.
¿Se suben los datos al servidor?
No. La conversión se ejecuta solo en el navegador.