Encodeurs et convertisseurs

Encodeur et décodeur d'entité HTML — Gratuit en ligne

Encodez et décodez instantanément les entités HTML avec cet outil en ligne gratuit. Échappez aux caractères spéciaux pour éviter les problèmes XSS et d'affichage. Aucune inscription requise.

Gratuit Sans inscription Fonctionne dans votre navigateur

Espace de travail de l’outil

Que sont les entités HTML ?

Les entités HTML sont des séquences spéciales utilisées pour représenter des caractères réservés en HTML. Les caractères tels que le signe inférieur à, le signe supérieur à, l'esperluette et les guillemets doubles ont une signification particulière dans la syntaxe HTML : par exemple, le signe inférieur à ouvre une balise et l'esperluette commence une référence de caractère. Si vous souhaitez afficher ces caractères sous forme de texte littéral sur une page Web, vous devez les remplacer par leurs équivalents d'entité (e.g. l'entité 'lt' pour inférieur à, 'gt' pour supérieur à, 'amp' pour esperluette et 'quot' pour les guillemets doubles). Ne pas encoder ces caractères peut interrompre le rendu des pages ou, pire encore, créer des vulnérabilités de Cross-Site Scripting (XSS) lorsque les entrées de l'utilisateur sont rendues au format HTML. Le codage d'entité est également utilisé pour les caractères non disponibles sur le clavier, tels que le symbole de droit d'auteur (©), le signe euro (€) et le tiret cadratin (—).

Comment utiliser cet encodeur et décodeur d'entité HTML en ligne gratuit

  1. 1Sélectionnez le mode : 'Encode' pour convertir les caractères spéciaux en entités HTML, ou 'Decode' pour reconvertir les entités en caractères lisibles.
  2. 2Collez ou saisissez votre contenu HTML dans le champ de saisie.
  3. 3Le résultat converti apparaît instantanément dans le champ de sortie – aucun clic de bouton n'est nécessaire.
  4. 4Cliquez sur le bouton Copier pour copier le résultat dans votre presse-papiers.

Cas d'utilisation courants pour l'encodage d'entités HTML

Prévenir les attaques XSS

Encodez les entrées fournies par l'utilisateur avant de les afficher au format HTML pour neutraliser les tentatives d'injection de script et empêcher les vulnérabilités de cross-site scripting.

Afficher des extraits de code sur des pages Web

Lorsque vous affichez le code source HTML dans un didacticiel ou une page de documentation, encodez les balises afin que le navigateur les restitue sous forme de texte au lieu de les interpréter.

Intégration de caractères spéciaux dans les attributs HTML

Les caractères tels que les guillemets doubles et les esperluettes à l'intérieur des valeurs d'attribut doivent être codés pour éviter de rompre la syntaxe de l'attribut.

Débogage du contenu HTML encodé

Décodez les entités HTML pour inspecter les caractères d'origine lors du dépannage des problèmes de rendu ou de l'examen de la sortie nettoyée d'un CMS.

Questions fréquentes

Quelle est la différence entre l’encodage HTML et l’encodage URL ?

Le codage HTML (codage d'entité) convertit les caractères tels que le signe inférieur à et l'esperluette en séquences d'entités HTML sécurisées pour un affichage sécurisé dans les pages Web. L'encodage d'URL (encodage en pourcentage) convertit les caractères au format %XX pour une utilisation sûre dans les URL. Ils servent à des fins différentes et ne sont pas interchangeables.

L’encodage HTML empêche-t-il XSS ?

Le codage d'entité HTML est l'une des défenses les plus importantes contre XSS lorsqu'il est appliqué correctement. La sortie d'encodage insérée dans le contenu du corps HTML neutralise les balises de script injectées. Cependant, une stratégie complète de prévention XSS inclut également des en-têtes de politique de sécurité du contenu et un codage contextuel pour les attributs, les contextes JavaScript et CSS.

Quels caractères doivent être encodés en HTML ?

Au minimum, vous devez encoder les cinq caractères qui ont une signification particulière en HTML : l'esperluette, le signe inférieur à, le signe supérieur à, les guillemets doubles et les guillemets simples. Pour une défense en profondeur, de nombreuses bibliothèques codent également /, backtick et =

Cet outil est-il gratuit et privé ?

Oui. Tout l’encodage et le décodage s’effectuent dans votre navigateur à l’aide de JavaScript. Aucune donnée n'est transmise à un serveur et aucun compte n'est nécessaire.