HTML 엔티티 인코더 & 디코더
예약된 HTML 문자를 엔티티로 인코딩하거나 HTML 엔티티를 읽기 쉬운 텍스트로 디코딩합니다. 스니펫, CMS 콘텐츠, 템플릿에 유용합니다.
HTML 엔티티 이스케이프는 완전한 XSS 살균기가 아니며 표현만 바꿉니다. 처리는 브라우저에서만 실행됩니다.
이름은 & / < / > / ", 숫자는 & / < / > / "입니다. 디코드는 둘 다 받습니다. 이스케이프는 완전한 XSS 살균이 아닙니다.
- 입력0
- 출력0
- 옵션이름 (&)
입력
출력
이 도구는 무엇인가요?
예약 문자(&, <, >, ", ')를 HTML 엔티티로 인코딩하거나, 엔티티를 읽기 쉬운 텍스트로 디코딩합니다. 인코딩 시 이름(&, <) 또는 숫자(&, <)를 고를 수 있고, 디코드는 둘 다 받습니다.
텍스트 노드·속성·스크립트·CSS·XML 규칙은 서로 다릅니다. 스니펫·CMS·피드 점검용이며, 신뢰할 수 없는 HTML에는 프레임워크 이스케이프와 sanitizer가 필요합니다. 변환은 브라우저에서만 실행됩니다.
자주 쓰는 경우
- 문서·블로그에서 마크업을 태그로 해석되지 않게 그대로 보여 주기
- CMS/WYSIWYG의 이중 인코딩(
&amp;) 확인·수정 - RSS/Atom 등 피드 제목·설명에서
&이스케이프 준비
사용 방법
- Encode 또는 Decode를 선택합니다. 입력하면 결과가 바로 갱신됩니다.
- Encode에서 Numeric을 끄면 이름 엔티티(
<div>), 켜면 십진 참조(<div>)입니다. - 텍스트 또는 엔티티를 붙여넣고 Sample로
<div>왕복을 확인합니다. - 결과를 복사합니다. 신뢰할 수 없는 HTML은 별도 살균이 필요합니다.
Named vs numeric
| 입력 | 이름 인코딩 | 숫자 인코딩 |
|---|---|---|
<div> | <div> | <div> |
Tom & Jerry | Tom & Jerry | Tom & Jerry |
"quote" | "quote" | "quote" |
예시
| 입력 / 설정 | 출력 | 메모 |
|---|---|---|
<div> → 이름 인코딩 | <div> | 마크업을 글자로 표시 |
<div> → 디코딩 | <div> | 샘플 왕복 |
Tom & Jerry → 이름 | Tom & Jerry | HTML/XML 텍스트용 & |
A > B → 숫자 | A > B | 디코드 시 >와 동일 |
실무에서 흔한 실수
- 텍스트 이스케이프 ≠ HTML 살균. 속성·
javascript:URL·SVG/스크립트는 별도 방어가 필요합니다. - CMS 왕복 후
&lt;처럼 이중 인코딩이 흔합니다. 한 번 디코드한 뒤 추가 패스가 필요한지 확인하세요. - 이 도구는 예약 문자 다섯 개만 이스케이프합니다. 모든 유니코드를
&#x…;로 바꾸는 용도가 아닙니다(그건 Unicode 도구).
참고자료
최종 검토: 2026-07-26
자주 묻는 질문
- HTML 엔티티 인코딩은 언제 쓰나요?
- 코드 샘플, CMS 필드, RSS/Atom 제목, 사용자 스니펫처럼 HTML 안에서 `<`, `>`, `&`를 마크업이 아니라 글자 그대로 보여야 할 때 인코딩합니다.
- 이 도구가 XSS를 막아주나요?
- 아니요. 텍스트 맥락의 표현만 바꿉니다. 속성·URL·스크립트·CSS까지 지키는 완전한 살균기가 아니므로 신뢰할 수 없는 HTML에는 프레임워크 이스케이프와 전용 sanitizer를 쓰세요.
- 이름 엔티티와 숫자 엔티티 차이는?
- `&`, `<`처럼 이름이 붙은 형태와 `&`, `<`처럼 십진 참조가 있습니다. 디코드는 둘 다 되고, 인코드 시 선호 스타일을 고를 수 있습니다.
- 입력이 서버로 올라가나요?
- 아니요. 인코딩·디코딩은 브라우저에서만 실행됩니다.