HTML 实体编码 / 解码 🔒 您的数据不会离开您的浏览器。

转义 HTML 特殊字符,或把 & 还原为 &。

Ctrl+S下载

关于此工具

原始 HTML 中有五个危险字符:&<>"'。在用户内容中不转义会破坏标记——更糟的是可能引入 XSS 注入。编码将它们变成 &amp; 这样的实体,作为文本渲染而非作为标记执行。

本工具双向即时转换,并可选择将所有非 ASCII 字符转义为数字实体以兼容旧系统。一切都在浏览器客户端运行。

常见问题

命名实体、十进制实体和十六进制实体有什么区别?

它们是书写同一字符引用的三种方式——&amp;、&#38; 和 &#x26; 都表示"&"。命名实体最易读,但只对一部分固定字符存在;十进制和十六进制可以表示任意 Unicode 码点。

为什么我在 HTML 中一定要转义 & 和 < 这样的字符?

因为浏览器的 HTML 解析器对 < 和 & 有特殊处理——未转义的 < 可能意外开启一个标签,未转义的 & 可能开始一个错误的实体引用。转义它们可以防止用户输入的文本被误读为标记。

编码 HTML 实体能防止 XSS 攻击吗?

这是必要的一环,但不是全部——还要看文本最终出现在哪里(属性内、URL 中、script 块内等各自需要不同的转义方式)。请把本工具当作构建模块,而非完整的净化方案。

解码实体会破坏我输入中的真实 HTML 标签吗?

不会。解码只处理字符引用(&...;),真正的标签不受影响——因此你可以放心粘贴整段标记,只解码其中的实体。

编码或解码时,我的文本会被发送到哪里吗?

不会。一切都在你的浏览器本地完成;不会上传任何内容。