切换工具
HTML 实体编解码
HTML 转义与还原:语法字符或全量非 ASCII 编码
编码"语法字符"模式只转 & < > ' "(防注入的标准做法);"全量非 ASCII"把中文等全部转数值实体(老邮件系统/纯 ASCII 通道场景)。解码支持 60+ 常用命名实体与十进制/十六进制数值实体,未收录的命名实体会原样保留。
使用说明
编码两种模式:"语法字符"只转义 & < > ' "(输出 HTML、模板变量、富文本存储的标准做法,正文保持可读);"全量非 ASCII"把中文、Emoji 等全部转成 &#x 形式数值实体(纯 ASCII 通道:老邮件系统、某些 XML 管道、CSV 转义受限场景)。
解码:粘贴含实体的文本一键还原,支持 & < © 等 60+ 常用命名实体与 ©(十进制)、©(十六进制)数值实体;未收录的生僻命名实体原样保留不报错。
排错高频场景:网页上显示 ' 字面量 = 双重转义(数据已转义又被模板转了一次);JSON 里出现 & = 存库前误做了 HTML 转义,JSON 只需要处理引号。
常见问题
能防绝大部分注入型 XSS,且是输出转义这一层的主力:把 < > 变成 < > 后,攻击者插入的 <script> 失去标签语义,变成纯文本显示。但转义必须发生在"输出到 HTML"的正确上下文——放进属性值要转引号、放进 JS/URL 上下文需要各自的编码规则,单一转义不能包打天下。