0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Instellingen
Codeer en decodéer HTML-entiteiten. Essential codeert alleen de 5 tekens die de HTML breken: & < > " ' . Extended codeert ook alle niet-ASCII-tekens. Kies tussen benoemde entiteiten (&), decimalen (& ) of hexadecimale (&#x26;).
Werking
Reikwijdte
Format
0

Hoe het werkt

HTML-entiteiten stellen tekens voor die een speciale betekenis hebben in de markup (< > & " ') of die geen ASCII zijn, via reeksen zoals &lt;, &amp; of &#169;. Zo toont de browser ze als tekst in plaats van ze als code te interpreteren.

Er zijn drie gelijkwaardige formaten: benoemd (&copy;), decimaal (&#169;) en hexadecimaal (&#xA9;). Alle drie leveren hetzelfde teken op; het benoemde is leesbaarder maar bestaat alleen voor een bekende set.

Het bereik "essentieel" escapet alleen de tekens die HTML breken (& < > " '); het bereik "alle" escapet daarnaast elk niet-ASCII-teken.

Voorbeelden

<a href="#">&lt;a href=&quot;#&quot;&gt;Escapen voorkomt dat de browser de tags interpreteert en toont ze als tekst.
5 < 10 & 3 > 15 &lt; 10 &amp; 3 &gt; 1
© 2024 · €&copy; 2024 · &euro;Met bereik "alle" en benoemd formaat. In decimaal zouden het &#169; en &#8364; zijn; in hexadecimaal, &#xA9; en &#x20AC;.

Gebruiksscenario's

  • HTML-code als tekst op een pagina tonen (voorbeelden, documentatie) zonder dat het wordt gerenderd.
  • Gebruikersinvoer escapen voordat je die in HTML invoegt om XSS te voorkomen.
  • Speciale symbolen (©, €, →, ½) draagbaar invoegen over coderingen heen.
  • Tekst met entiteiten decoderen die is gekopieerd uit de broncode van een pagina.

Veelgestelde vragen

Welk formaat is het beste: benoemd, decimaal of hexadecimaal?

Het benoemde (&copy;) is het leesbaarst, maar dekt alleen tekens met een gedefinieerde naam. Het decimale (&#169;) en het hexadecimale (&#xA9;) werken voor elk Unicode-teken, dus zijn ze de veilige optie voor ongewone symbolen.

Voorkomt het coderen van entiteiten XSS-aanvallen?

Het is een belangrijk deel, maar escapen moet gebeuren afhankelijk van de context (HTML-inhoud, attribuut, JavaScript of URL). Vertrouw niet op één enkele laag: gebruik ook de beschermingen van het framework.

Welke tekens moeten altijd worden geëscapet?

& < en > in de inhoud, en daarnaast " en ' binnen attribuutwaarden. Het bereik "essentieel" dekt precies die set.

Wordt mijn tekst naar een server gestuurd?

Nee. De codering en decodering gebeuren volledig in je browser.