Kodlama
HTML Entities Encode/Decode
HTML varlıkları kodlama ve çözme — sayfada özel karakterleri güvenle görüntüleme.
HTML entities are a way to write characters that would otherwise break markup (<, >, &) or have no keyboard key, as safe text sequences like < or &. This tool encodes and decodes such entities right in your browser.
How to use it
- Encode: paste text and characters like <, >, &, and quotes get replaced with their matching entities.
- Decode: paste HTML containing entities (&, ©, etc.) to see the plain text.
- Both named entities (&) and numeric ones (& or &) are supported.
Common uses
- Safely displaying user text (a comment, a message) on a page without risking broken markup or an injected script.
- Embedding HTML code samples in an article or documentation so the browser shows them as text instead of rendering them.
- Decoding content copied from another site where the characters arrived already entity-encoded.
Things to keep in mind
HTML entity escaping only protects against XSS via a page's text content — it does not protect a JavaScript context (innerHTML, eval) or href/src attributes containing unvalidated URLs.
Encode exactly at the point where text gets inserted into HTML, not ahead of time when saving to a database — otherwise the data gets mangled when reused outside an HTML context.
Bu araç hakkında makale: HTML Entities: özel karakterleri güvenle nasıl gösterirsiniz
Sıkça sorulan sorular
Adlandırılmış ve sayısal HTML varlıkları arasındaki fark nedir?
& gibi adlandırılmış varlıklar okumayı kolaylaştırır; & veya & (ondalık veya onaltılık) gibi sayısal varlıklar ise adlandırılmış karşılığı olmayanlar dahil her karakter için çalışır. İkisi de tarayıcıda aynı şekilde görüntülenir.
HTML varlıklarını gerçekten ne zaman kodlamam gerekir?
< > & " ' gibi karakterleri, kullanıcı tarafından girilen veya dinamik metni HTML işaretlemesine eklerken kodlayın; böylece tarayıcı bunları bir etiketin veya özniteliğin parçası değil, metin olarak ele alır.
"Temel" ve "Tüm karakterler" modu arasındaki fark nedir?
Temel mod yalnızca HTML açısından yapısal öneme sahip karakterleri (< > & " ' gibi) kodlar; "Tüm karakterler" ise diğer ASCII olmayan karakterleri de sayısal varlıklara dönüştürür, bu da eski veya katı ayrıştırıcılar için yararlı olabilir.
Öznitelik içindeki metni sayfa gövdesinden farklı mı escape etmem gerekir?
Temel karakterler (<, >, &) aynı şekilde escape edilir, ancak tırnak içindeki bir öznitelikte ayrıca özniteliği sınırlayan tırnak türünün de escape edilmesi kritik önemdedir — aksi halde değer beklenenden erken "kırılır".
HTML escape işlemi tüm XSS türlerine karşı korur mu?
Hayır. En yaygın vektörü — metnin HTML içeriğine eklenmesini — kapatır, ancak JavaScript bağlamı üzerinden (örneğin innerHTML ile ardından kod çalıştırma) veya href/src içindeki doğrulanmamış URL'ler üzerinden yapılan XSS'e karşı korumaz.