HTML转义反转义

免费在线HTML转义工具,特殊字符(<>&"')转义与还原,正确处理替换顺序防二次转义,防止XSS,页面标签解析调试必备,本地浏览器处理免登录即用。

0 次使用 0
将 HTML 文本中的特殊字符转换为实体
34 字符
50 字符

转义模式

常见字符转义对照表

原字符说明命名实体数字实体
<小于号&lt;&#60;
>大于号&gt;&#62;
&与号&amp;&#38;
"双引号&quot;&#34;
'单引号&apos; / &#39;&#39;
`反引号&#96;&#96;
/斜杠&#47;&#47;
空格不间断空格&nbsp;&#160;

HTML转义与XSS防护

HTML中有一些特殊字符具有语法含义:<和>用于标签,&用于实体引用,"和'用于属性引号。当用户输入的内容直接拼入HTML时,攻击者可以构造如<script>alert(1)</script>的输入执行任意脚本,这就是XSS(跨站脚本)攻击。

转义的本质是将这些特殊字符替换为对应的HTML实体,使其在渲染时按字面显示而不会被浏览器解析为标签。转义顺序很重要:必须先替换&,否则会出现二次转义或转义错乱。本工具已正确处理该顺序,反转义时同样按正确顺序还原。所有处理均在浏览器本地完成,数据不上传。

原始字符HTML实体说明
&&amp;实体引导字符,必须最先替换
<&lt;标签开始符号
>&gt;标签结束符号
"&quot;属性值双引号
'&#39;属性值单引号

常见问题

为什么转义后&amp;出现在最前面被替换?

因为&是实体的引导字符,如果先替换其他字符,已生成的实体中的&会被再次转义。所以标准做法是先替换&为&amp;,再处理其他字符。

反转义时遇到未知实体怎么办?

本工具只还原常见的预定义实体(&amp;lt;gt;quot;#39;以及部分命名实体如&amp;nbsp;)。未知实体会保持原样输出,不会报错。

前端框架里还需要手动转义吗?

React、Vue等现代框架默认对插值内容做转义,一般无需手动处理。但在使用v-html、dangerouslySetInnerHTML或服务端模板直接拼接HTML时,仍必须对用户输入做转义以防XSS。