Entités HTML

encoder et décoder

Encodez les caractères HTML réservés en entités ou décodez les entités HTML en texte lisible pour snippets, CMS et templates.

L’échappement d’entités HTML n’est pas un sanitizer XSS complet — il change seulement la représentation. Traitement uniquement dans votre navigateur.

Nommées : & / < / > / ". Numériques : & / < / > / ". Le décodage accepte les deux. Échapper n’est pas un sanitizer XSS complet.

  • Entrée0
  • Sortie0
  • OptionsNommées (&)

Entrée

Sortie

Qu'est-ce que cet outil ?

Encode les caractères réservés (&, <, >, ", ') en entités HTML et décode les entités en texte lisible. En encode, choisissez nommées (&amp;, &lt;) ou numériques (&#38;, &#60;) ; le décodage accepte les deux.

Les règles dépendent du contexte (texte, attributs, JS, CSS, XML). Utile pour snippets, CMS et flux ; le HTML non fiable exige toujours l’échappement du framework et un sanitizer. Tout s’exécute dans le navigateur.

Cas d'usage courants

  • Afficher du balisage littéral dans docs ou blogs sans l’interpréter comme des balises
  • Inspecter ou corriger le double encodage CMS/WYSIWYG (&amp;amp;)
  • Préparer titres ou descriptions RSS/Atom où & doit être échappé

Comment utiliser

  1. Choisissez Encode ou Decode. Le résultat se met à jour en tapant.
  2. En Encode, Numeric off = entités nommées ; on = références décimales.
  3. Collez le texte ou les entités. Sample montre <div>&lt;div&gt;.
  4. Copiez la sortie. L’échappement seul ne remplace pas un sanitizer XSS.

Named vs numeric

EntréeEncode nomméEncode numérique
<div>&lt;div&gt;&#60;div&#62;
Tom & JerryTom &amp; JerryTom &#38; Jerry
"quote"&quot;quote&quot;&#34;quote&#34;

Exemples

Entrée / réglageSortieNotes
<div> → nommé&lt;div&gt;Balisage affiché comme texte.
&lt;div&gt; → décode<div>Aller-retour de l’exemple.
Tom & Jerry → nomméTom &amp; JerryEsperluette pour texte HTML/XML.
A > B → numériqueA &#62; BMême sens que &gt; au décodage.

Pièges courants

  • Échapper du texte ≠ sanitizer HTML. Attributs, URLs javascript: et SVG/script demandent d’autres défenses.
  • Le double encodage (&amp;lt;) est fréquent après un CMS ; décodez une fois puis vérifiez s’il faut une autre passe.
  • N’échappe que cinq caractères réservés ; ne convertit pas tout Unicode en entités (outil Unicode).

Références

Dernière révision: 2026-07-26

Questions fréquentes

Quand encoder des entités HTML ?
Quand le texte doit s’afficher littéralement dans du HTML—exemples de code, champs CMS, titres RSS/Atom ou snippets—pour que `<`, `>` et `&` ne soient pas lus comme du balisage.
Cela empêche-t-il le XSS ?
Non. Cela change seulement la représentation en contexte texte. Ce n’est pas un sanitizer HTML complet (attributs, URLs, JS, CSS). Utilisez l’échappement du framework et un sanitizer de confiance.
Quelle différence entre entités nommées et numériques ?
Nommées : `&amp;`, `&lt;`. Numériques (décimal) : `&#38;`, `&#60;`. Le décodage accepte les deux ; l’encodage laisse choisir le style.
Les données sont-elles envoyées au serveur ?
Non. La conversion s’exécute uniquement dans le navigateur.