Comment fonctionne échapper du html ?
L’échappement remplace les caractères réservés par leurs entités : esperluette, inférieur, supérieur, guillemet et apostrophe. Le déséchappement utilise le parseur du navigateur pour retrouver les caractères.
Cet outil aide à préparer un exemple de code, mais ne sécurise pas à lui seul une application. Côté serveur, toute donnée non fiable doit être validée et échappée au moment de son insertion selon le contexte HTML, URL, JavaScript ou SQL.
Quand utiliser cet outil
- Afficher un exemple de balise dans un article
- Vérifier des entités HTML
- Préparer un contenu pour un champ de texte
Questions fréquentes
L’outil exécute-t-il le code collé ?
Non. Il traite le contenu comme une chaîne de texte et la zone de résultat n’exécute rien.
Est-ce une protection complète contre les attaques XSS ?
Non. Une application doit appliquer un encodage adapté à chaque contexte de sortie.
Quelle différence entre < et le signe inférieur ?
La première écriture est une entité HTML qui s’affiche comme le second caractère.