Command Palette

Search for a command to run...

HT

HTML エンティティ エンコーダ/デコーダ

XSS セーフの特殊文字がエスケープする、HTML エンティティのエンコードとデコード (名前)、10 進 (&)、および 16 進数 (&) フォーム。

0 characters
0 characters
Output will appear here...
Category:encoding
Mode:Offline
Version:1.0.0
Access:Free

HTML エンティティ エンコーダ/デコーダとは何ですか?

HTML Entity Encoder/Decoder interface on Toolz.dev - Encode and decode HTML entities - named (&), decimal (&), and hex (&) forms, with XSS-safe special-character escaping

HTML エンティティ エンコーダ/デコーダは、HTML で特別な意味を持つ文字を安全なエンティティ参照に変換し、任意のソースから読み取れるテキストに戻します。 HTML では、< タグを開始してエンティティを開始します。つまり、ユーザーが生成した <script> を含むコンテンツがマークアップにエスケープされずに到達すると、ブラウザーがそれを実行します。 &lt;script&gt; としてこれらの文字をエスケープすることは、反射して保存された XSS に対する標準的な防御であり、このツールは、OWASP の推奨最小セット: & < > " と一重引用符を使用して、その変換を正確に実行します。

コンテキストによって異なる出力が必要なため、このツールは 3 つのエンコード戦略をサポートしています。 名前付きモードでは、100 を超える記憶に残るエンティティの組み込みマップを使用します。 - &copy; for é, &mdash; for - , &hellip; for … - 一般的な名前のない文字 (絵文字を含む) を含む任意の文字に対して自動で数値フォールバック (&#nnnn;) を使用します。 数値モードは、すべてを 10 進文字参照としてエンコードします。これは、XML または RSS フィードに対して必要なものです。これは、名前付きエンティティが 5 つだけ (&&amp; &lt; &quot; &quot; &apo;) のみが定義され、&nbsp; がパーサーを壊す XML または RSS フィードです。 特別な専用モードでは、XSS の重要な 5 文字だけをエスケープし、ソースでアクセント付きのテキストとタイポグラフィを読み込みます。ほとんどのテンプレート エンジンがデフォルトで使用するモードです。

デコーダも同様に徹底しています。名前付きのエンティティ、&#233; のような小数点以下の参照、および &#xe9; - 3 つのすべてのフォームが、スクレイピングされたページ、CMS エクスポート、および電子メール HTML で混在していることがわかります。 すべてが純粋なタイプスクリプトで実装されており (隠しテキスト領域のハッキングも、Document.createElement もありません)、結果は決定論的であり、同じロジックがブラウザ、デスクトップ アプリ、サーバーで同じように実行されます。 コンテンツがマシンから離れることはありません。100% クライアント側の処理で、独自のコピーやユーザー データに対しても安全です。

HTML エンティティ エンコーダ/デコーダの使い方

1

テキストまたは HTML を貼り付けます

生のテキストを入力して (ユーザー入力、© と ™ を使用したマーケティング コピー、<pre> ブロックに宛てたコード スニペット)、または、プレーン テキストとして読みたいエンティティに満ちた HTML などを貼り付けます。

2

エンコーディング モードを選択してください

人間が読み取り可能な出力 (&copy;, &eacute;) のため、XML/RSS-セーフの 10 進参照 (&#169;、&#233;) の数値、または特殊なだけでエスケープするための特殊のみ & < > " ' - XSS を防ぐために必要な最小値を、テキストの残りの部分を読み取り可能にしておきます。

3

エンコードまたはデコード

エンコードをクリックしてエンティティに変換するか、デコードをクリックして、名前付き、10 進数 (&#123;)、および 16 進 (&#123) ) 参照を文字に戻します。 ライブ キャラクタ カウントは、エンティティの拡張によってストリングがどれだけ成長したかを示します。

4

コピーまたは交換

結果をクリップボードにコピーするか、スワップを押して出力を入力として送り返します。2 つのエスケープ レイヤを通過した、二重エンコードされた文字列を分解するのに役立ちます。

主な機能

100 以上の名前付きエンティティ

XSS 文字、タイポグラフィ (&hellip; スマート クォート)、通貨 (&ユーロ、&ポンド;、数学記号、ギリシャ文字、ラテン語 1 のアクセント付きアルファベット) をカバーする組み込みの地図

3 つのエンコード モード

XSS セーフ エスケープを最小限に抑えるための特別な - 1 つのサイズではなく、コンテキストごとに選択するための、読みやすさのために名前が付けられました。

3 つのエンティティ フォームすべてをデコードします。

名前 (&amp;)、小数点 (&#38;)、および 16 進数 (&#x26;) の参照は、同じドキュメントで混在している場合でもすべて認識されます。

純粋なタイプスクリプト、DOM なし

非表示要素ブラウザのハッキングなし - Web、デスクトップ、およびサーバー環境で同じように動作する決定論的ロジック

Frequently Asked Questions

最低限: & < > " で、一重引用符 - それは、HTML ボディと属性のコンテキストの OWASP 推奨セットであり、特別な専用モードがエンコードするものです。 アンパサンドは最初にエスケープする必要があります (または、このツールのようにアトミックに処理されます)。そうしないと、エンコードされたエンティティが破損します。 エンティティ エンコーディングは HTML コンテキストのみを保護します。ユーザー データを <script> ブロック、URL、または CSS に注入するには、さまざまなコンテキスト固有のエスケープが必要です。

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!

html entitieshtml encoderhtml decoderhtml escapehtml unescapenamed entitiesnumeric character referencexss escapingspecial charactersampersand encoding