Encodage

HTML Entities Encode/Decode

Encodage et décodage d'entités HTML — affichage sécurisé des caractères spéciaux sur la page.

HTML entities are a way to write characters that would otherwise break markup (<, >, &) or have no keyboard key, as safe text sequences like &lt; or &amp;. This tool encodes and decodes such entities right in your browser.

How to use it

Common uses

Things to keep in mind

HTML entity escaping only protects against XSS via a page's text content — it does not protect a JavaScript context (innerHTML, eval) or href/src attributes containing unvalidated URLs.

Encode exactly at the point where text gets inserted into HTML, not ahead of time when saving to a database — otherwise the data gets mangled when reused outside an HTML context.

Article sur cet outil: HTML Entities : afficher des caractères spéciaux en toute sécurité

Questions fréquentes

Quelle est la différence entre entités nommées et numériques ?

Une entité nommée comme &amp; est lisible et correspond à un caractère précis, tandis qu'une entité numérique comme &#38; ou &#x26; référence le point de code Unicode du caractère, en décimal ou en hexadécimal. Les deux formes produisent le même résultat affiché.

Pourquoi encoder du texte en entités HTML ?

Cela permet d'afficher en toute sécurité des caractères comme <, > ou & sans que le navigateur les interprète comme du balisage, évitant ainsi de casser la page ou d'introduire une faille XSS.

Mes données sont-elles envoyées sur un serveur ?

Non, tout l'encodage et le décodage s'exécutent localement dans votre navigateur. Aucun texte n'est transmis à un serveur.

Faut-il échapper le texte d'un attribut différemment de celui du corps de la page ?

Les caractères de base (<, >, &) s'échappent de la même façon, mais à l'intérieur d'un attribut entre guillemets, il est en plus crucial d'échapper le type de guillemet précis qui délimite l'attribut — sinon la valeur « se rompt » plus tôt que prévu.

L'échappement HTML protège-t-il de tous les types de XSS ?

Non. Il couvre le vecteur le plus courant — l'insertion de texte dans du contenu HTML — mais ne protège pas contre le XSS via un contexte JavaScript (par exemple innerHTML suivi d'une exécution de code) ni contre des URL non validées dans href/src.

Articles : Encodage

Base64 : à quoi sert l'encodage et comment il fonctionne

Comment Base64 transforme des données binaires en texte ASCII, et quand c'est réellement utile.

Base32 : en quoi il diffère de Base64 et quand il est plus pratique

L'alphabet de Base32, insensible à la casse, et les cas où il est plus pratique que Base64.

URL Encode/Decode : le percent-encoding dans les liens

Comment les caractères spéciaux d'une URL et de ses paramètres deviennent des séquences %XX.

JWT : structure du token et ce que signifie « décoder » un JWT

Le header, le payload et la signature d'un JWT, et pourquoi décoder n'est pas la même chose que vérifier la signature.

Unicode Escape : que signifient les séquences \uXXXX

D'où viennent les séquences du type \u0041 dans le JSON et les chaînes JS, et ce qu'elles signifient.

ROT13 et le chiffre de César : une simple substitution de caractères

Pourquoi un décalage de 13 lettres rend ROT13 auto-inverse, et pourquoi on l'utilise encore aujourd'hui.

Punycode : comment les domaines internationalisés fonctionnent dans le DNS

Comment un domaine avec des caractères non latins devient une forme ASCII avec le préfixe xn--.

Le morse : comment le texte devient des points et des traits

Le principe de l'encodage des lettres en points et traits, et où le morse est encore utilisé aujourd'hui.

Data URI : quand intégrer une image directement dans le code

Comment un Data URI intègre le contenu d'un fichier directement en HTML ou CSS, et quand cela en vaut la peine.

Gzip + Base64 : compresser des données pour les transmettre en texte

Pourquoi des données binaires compressées sont aussi encodées en Base64 avant d'être placées dans un champ texte.

XML Entities : échapper les caractères dans les documents XML

Les cinq entités XML obligatoires, sans lesquelles le document se casse à l'analyse.