Output will appear here...
HTML Entity Encoder/Decoder 將 HTML 中具有特殊意義的字元轉換為安全實體引用,並將任何來源的實體轉換回可讀的文字。 在 HTML 中,< 啟動一個標籤並開始一個實體 - 因此,如果包含 <script> 的使用者產生的內容未被轉義,則瀏覽器會執行它。 將這些字元轉出為 <script> 是對反射和儲存的 XSS 的規範防禦,而此工具使用 OWASP 推薦的最小集合:& < > " 和單一引號來執行該轉換。
該工具支援三種編碼策略,因為不同的上下文需要不同的輸出。 Named Mode 使用 100 多個令人難忘的實體 - © 的內建地圖,é for é, — for - , … for ... - 用於任何沒有共同名稱的字元,包括表情符號,都帶有自動數字後備 (&#nnnn;)。 數字模式將所有內容編碼為十進位字元參考,這是您想要的 XML 或 RSS 提要,其中只有五個命名實體(& > > " ')被定義, 將破壞解析器。 專用模式僅支援五個 XSS 關鍵字元,在您的來源中留下可讀的重音文字和排版 - 大多數模板引擎預設使用的模式。
解碼器同樣徹底:它處理命名實體、十進制參考,如 é 和像 é 這樣的十六進位參考 - 你會發現所有三種形式都在刮擦的頁面、CMS 導出和電子郵件 HTML 中混合在一起。 一切都在沒有 DOM 技巧(沒有隱藏的 TextArea hack,沒有 document.createelement)的純類型腳本中實現,這意味著結果是確定性的,相同的邏輯在您的瀏覽器、桌面應用程式和伺服器上運行相同。 您的內容永遠不會離開您的機器 - 100% 客戶端處理,可安全地複製和使用者資料。
輸入您需要製作 HTML 安全的原始文字(使用者輸入、使用 © 和 ™ 的行銷副本、用於 <pre> 區塊的程式碼片段),或貼上實體充滿 HTML,例如 <div class="card> 您希望以純文字形式閱讀。
以人類可讀輸出 (©, é) 命名,用於 XML/RSS-SAFE 十進位參考 (©, é),或特殊僅用於轉義 & < > "' - 防止 XSS 所需的最低限度,同時保持其餘的文字可讀。
按一下編碼以將字元轉換為實體,或將解碼解碼為「解碼」、十進位 ({) 和十六進位 () 引用回字元。 即時字元計數顯示實體擴展的成長字符碼。
將結果複製到剪貼簿,或點擊交換以將輸出反饋為輸入 - 可用於剝開經歷兩個逃生層的雙重編碼字串。
內建地圖,涵蓋 XSS 字元、排版(— … 智慧報價)、貨幣(&eur; £)、數學符號、希臘字母和完整的拉丁文 1 重音字母表
以可讀性命名,用於 XML/RSS 相容性的數字,專用於最小的 XSS 安全逃避 - 每個上下文選擇而不是一刀切
命名 (&)、十進制 (&) 和十六進位 (&) 引用都被識別,即使混合在同一個文件中
沒有隱藏元素瀏覽器駭客 - 在 Web、桌面和伺服器環境中表現相同的確定性邏輯
Convert text to and from Unicode code points, HTML entities, JavaScript escapes, and CSS escapes. Emoji and astral characters handled correctly.
Encode and decode URLs, query strings, and form data with encodeURIComponent, encodeURI, or form-urlencoded modes
Minify HTML markup for faster page loads or beautify it for readable, indented source
Escape and unescape strings for JSON online - handles quotes, backslashes, newlines, tabs, control characters, and \uXXXX Unicode, with optional quote wrapping
0 comments
No comments yet. Be the first to share your thoughts!