Enkode
HTML Entities Encode/Decode
Encode dan decode entitas HTML — menampilkan karakter khusus dengan aman di halaman.
HTML entities are a way to write characters that would otherwise break markup (<, >, &) or have no keyboard key, as safe text sequences like < or &. This tool encodes and decodes such entities right in your browser.
How to use it
- Encode: paste text and characters like <, >, &, and quotes get replaced with their matching entities.
- Decode: paste HTML containing entities (&, ©, etc.) to see the plain text.
- Both named entities (&) and numeric ones (& or &) are supported.
Common uses
- Safely displaying user text (a comment, a message) on a page without risking broken markup or an injected script.
- Embedding HTML code samples in an article or documentation so the browser shows them as text instead of rendering them.
- Decoding content copied from another site where the characters arrived already entity-encoded.
Things to keep in mind
HTML entity escaping only protects against XSS via a page's text content — it does not protect a JavaScript context (innerHTML, eval) or href/src attributes containing unvalidated URLs.
Encode exactly at the point where text gets inserted into HTML, not ahead of time when saving to a database — otherwise the data gets mangled when reused outside an HTML context.
Artikel tentang alat ini: HTML Entities: cara menampilkan karakter khusus dengan aman
Pertanyaan yang sering diajukan
Apa bedanya entitas HTML bernama dan numerik?
Entitas bernama seperti & lebih mudah dibaca manusia tapi jumlahnya terbatas pada daftar yang sudah didefinisikan HTML. Entitas numerik seperti & atau & merujuk langsung ke code point Unicode karakter tersebut, jadi bisa dipakai untuk hampir semua karakter, termasuk yang tidak punya nama entitas.
Kenapa perlu meng-encode karakter jadi entitas HTML?
Karakter seperti <, >, dan & punya arti khusus dalam markup HTML. Kalau dimasukkan apa adanya ke dalam halaman, browser bisa salah menafsirkannya sebagai tag atau merusak struktur HTML. Meng-encode-nya menjadi entitas membuat karakter itu tampil sebagai teks biasa dengan aman.
Apa bedanya mode Dasar dan Semua karakter?
Mode Dasar hanya meng-encode karakter yang benar-benar berisiko dalam HTML seperti <, >, &, dan tanda kutip. Mode Semua karakter meng-encode setiap karakter non-ASCII juga, berguna kalau target Anda perlu output ASCII murni.
Apakah escaping teks di dalam atribut berbeda dari di isi halaman?
Karakter utama (<, >, &) di-escape dengan cara yang sama, tetapi di dalam atribut bertanda kutip, jenis tanda kutip yang membatasi atribut tersebut juga wajib di-escape secara khusus — jika tidak, nilainya akan "putus" lebih awal dari yang diharapkan.
Apakah HTML escaping melindungi dari semua jenis XSS?
Tidak. Escaping menutup vektor yang paling umum — menyisipkan teks ke dalam konten HTML — tetapi tidak melindungi dari XSS lewat konteks JavaScript (misalnya innerHTML yang kemudian mengeksekusi kode) atau URL yang tidak divalidasi di href/src.