HTML转义反转义
免费在线HTML转义工具,特殊字符(<>&"')转义与还原,正确处理替换顺序防二次转义,防止XSS,页面标签解析调试必备,本地浏览器处理免登录即用。
0 次使用 0
将 HTML 文本中的特殊字符转换为实体
34 字符
50 字符
转义模式
常见字符转义对照表
| 原字符 | 说明 | 命名实体 | 数字实体 |
|---|---|---|---|
| < | 小于号 | < | < |
| > | 大于号 | > | > |
| & | 与号 | & | & |
| " | 双引号 | " | " |
| ' | 单引号 | ' / ' | ' |
| ` | 反引号 | ` | ` |
| / | 斜杠 | / | / |
| 空格 | 不间断空格 | |   |
HTML转义与XSS防护
HTML中有一些特殊字符具有语法含义:<和>用于标签,&用于实体引用,"和'用于属性引号。当用户输入的内容直接拼入HTML时,攻击者可以构造如<script>alert(1)</script>的输入执行任意脚本,这就是XSS(跨站脚本)攻击。
转义的本质是将这些特殊字符替换为对应的HTML实体,使其在渲染时按字面显示而不会被浏览器解析为标签。转义顺序很重要:必须先替换&,否则会出现二次转义或转义错乱。本工具已正确处理该顺序,反转义时同样按正确顺序还原。所有处理均在浏览器本地完成,数据不上传。
| 原始字符 | HTML实体 | 说明 |
|---|---|---|
| & | & | 实体引导字符,必须最先替换 |
| < | < | 标签开始符号 |
| > | > | 标签结束符号 |
| " | " | 属性值双引号 |
| ' | ' | 属性值单引号 |
常见问题
为什么转义后&出现在最前面被替换?
因为&是实体的引导字符,如果先替换其他字符,已生成的实体中的&会被再次转义。所以标准做法是先替换&为&,再处理其他字符。
反转义时遇到未知实体怎么办?
本工具只还原常见的预定义实体(&lt;gt;quot;#39;以及部分命名实体如&nbsp;)。未知实体会保持原样输出,不会报错。
前端框架里还需要手动转义吗?
React、Vue等现代框架默认对插值内容做转义,一般无需手动处理。但在使用v-html、dangerouslySetInnerHTML或服务端模板直接拼接HTML时,仍必须对用户输入做转义以防XSS。