Codificador y decodificador de entidades HTML
Convierte caracteres especiales como <, >, & y comillas a entidades HTML y viceversa, totalmente en tu navegador.
Entidades HTML
0 caracteres
Cómo funciona
Una entidad HTML es un código corto que reemplaza a un carácter que el navegador interpretaría como marcado, como < o &, evitando así que los caracteres especiales se lean como etiquetas HTML.
- Pega tu texto
El cuadro de texto sin formato ya actualiza el cuadro de entidades mientras escribes.
- Elige cuánto codificar
Deja la opción desactivada para codificar solo los cinco caracteres especiales, o actívala para incluir también todos los caracteres no ASCII.
- Copia el resultado
O edita directamente el cuadro de entidades y haz clic en Decodificar para obtener el texto sin formato.
Entidades HTML comunes
| Carácter | Nombre de entidad | Número de entidad |
|---|---|---|
| < | < | < |
| > | > | > |
| & | & | & |
| " | " | " |
| ' | ' | ' |
| © | © | © |
| ® | ® | ® |
| (espacio de no separación) | |   |
Codificación de entidades y XSS
La codificación de entidades es una defensa esencial contra el scripting entre sitios, pero no es una estrategia completa por sí sola. Funciona correctamente para texto colocado dentro del cuerpo de un elemento HTML. La entrada del usuario colocada dentro de una cadena de JavaScript, un atributo HTML, CSS o un parámetro de URL requiere un escape diferente y específico según el contexto. Usa siempre una biblioteca o framework enfocado en seguridad en lugar de confiar en un solo paso de codificación.
Entidades con nombre frente a referencias numéricas
Una entidad con nombre usa un identificador legible, como & para &. Una referencia numérica usa el punto de código Unicode decimal (&) o hexadecimal (&) en su lugar. Las entidades con nombre solo cubren un conjunto definido de caracteres; las referencias numéricas pueden representar cualquier carácter Unicode, que es lo que usa la opción "codificar todos los caracteres no ASCII" de arriba.
Nada sale de tu dispositivo
Tanto la codificación como la decodificación se ejecutan completamente en tu navegador usando JavaScript y el DOM. No se transmite ningún texto a ningún servidor, por lo que es seguro pegar contenido confidencial, tokens de autenticación integrados en HTML o marcado de aplicaciones internas.
Preguntas frecuentes
¿Cómo codifico caracteres especiales como entidades HTML para prevenir XSS?
Escribe o pega el texto sin formato en el cuadro de Texto sin formato. Este reemplaza cada uno de los cinco caracteres especiales, <, >, &, " y ', con su equivalente en entidad HTML mientras escribes: < se convierte en <, > se convierte en >, & se convierte en &, " se convierte en " y ' se convierte en '. Esta codificación evita que un navegador lea el texto como marcado.
¿La codificación de entidades HTML es una estrategia completa para prevenir XSS?
La codificación de entidades es una defensa esencial, pero no suficiente por sí sola. Funciona correctamente en el contexto de contenido HTML y texto dentro del cuerpo de los elementos. Sin embargo, la entrada del usuario colocada dentro de cadenas de JavaScript, atributos HTML, CSS o parámetros URL requiere estrategias de escape diferentes. Aplica siempre una codificación de salida específica según el contexto y utiliza una biblioteca o framework orientado a la seguridad en lugar de depender únicamente de un solo paso de codificación.
¿Cómo decodifico entidades HTML para obtener texto legible?
Pega el texto codificado con entidades en el cuadro de entidades HTML y haz clic en Decodificar a texto sin formato. La herramienta convierte cada entidad nombrada o numérica nuevamente a su carácter correspondiente. Esto es útil al extraer texto del código fuente HTML, leer cadenas con escape en registros o inspeccionar la salida del servidor.
¿Se envía mi texto a un servidor al codificar o decodificar entidades HTML?
No. Tanto la codificación como la decodificación se ejecutan completamente en tu navegador mediante JavaScript y manipulación del DOM. No se transmite ningún texto a ningún servidor, por lo que es seguro pegar contenido sensible, tokens de autenticación incrustados en HTML o marcado interno de la aplicación.
¿Cuál es la diferencia entre las entidades HTML nombradas y las referencias de caracteres numéricas?
Las entidades con nombre usan un identificador legible precedido por & y seguido de ;, por ejemplo & para &. Las referencias numéricas usan el punto de código Unicode en decimal (&) o hexadecimal (&). Las entidades con nombre se limitan a un conjunto definido; las referencias numéricas pueden representar cualquier carácter Unicode. Ambas son válidas en HTML5 y producen resultados idénticos en un navegador.
¿Puede esta herramienta codificar más de los cinco caracteres especiales básicos?
Sí. Activa "Codificar también todos los caracteres no ASCII" para convertir cada carácter fuera del rango ASCII imprimible, incluidas letras acentuadas, símbolos y emoji, en una entidad numérica, además de los cinco caracteres especiales. Esto es útil al preparar texto para un sistema antiguo que solo acepta marcado ASCII simple.