Encoder / Décoder les entités HTML 🔒 Vos données ne quittent jamais votre navigateur.
Échappez les caractères spéciaux pour HTML, ou reconvertissez & en &.
Ctrl+STélécharger
À propos de cet outil
Cinq caractères sont dangereux en HTML brut : &, <, >, " et '. Non échappés dans du contenu utilisateur, ils cassent le balisage — ou pire, ouvrent la porte aux injections XSS. L'encodage les transforme en entités comme & qui s'affichent comme du texte.
Cet outil encode et décode instantanément dans les deux sens, avec une option pour échapper aussi chaque caractère non ASCII en entité numérique. Tout s'exécute dans votre navigateur.
Questions fréquentes
Quelle est la différence entre entités nommées, décimales et hexadécimales ?
Ce sont trois façons d'écrire la même référence de caractère — &, & et & signifient tous « & ». Les entités nommées sont les plus lisibles, mais n'existent que pour un ensemble fixe de caractères ; les formes décimale et hexadécimale fonctionnent pour n'importe quel point de code Unicode.
Pourquoi faut-il échapper des caractères comme & et < en HTML ?
Parce que l'analyseur HTML du navigateur traite < et & de façon spéciale — un < non échappé peut ouvrir une balise non voulue, et un & non échappé peut démarrer une référence d'entité cassée. Les échapper évite qu'un texte fourni par l'utilisateur soit mal interprété comme du balisage.
L'encodage des entités HTML protège-t-il contre les attaques XSS ?
C'est un élément nécessaire, mais pas toute l'histoire — cela dépend d'où le texte finit (dans un attribut, une URL, un bloc script, etc., chacun nécessitant un échappement différent). Considérez cet outil comme une brique de base, pas comme un désinfectant complet.
Le décodage des entités va-t-il casser les vraies balises HTML de mon texte ?
Non. Le décodage ne résout que les références de caractères (&...;), laissant les vraies balises intactes — vous pouvez donc coller tout un extrait de balisage et ne décoder que les entités qu'il contient.
Mon texte est-il envoyé quelque part lors de l'encodage ou du décodage ?
Non. Tout se passe côté client, dans votre navigateur ; rien n'est envoyé.