Escape/Unescape de HTML
Escape ou unescape entidades HTML. Direto no navegador, sem cadastro.
O escape de HTML converte caracteres especiais em entidades seguras, para que eles sejam exibidos como texto em vez de interpretados como código. É essencial para exibir código-fonte em páginas e prevenir injeção de HTML.
Caracteres como <, >, & e aspas têm significado especial no HTML. Para mostrá-los literalmente, é preciso convertê-los em entidades: < vira <, > vira > e & vira &. O unescape faz o caminho inverso.
Sem o escape, um texto que contenha <script> seria interpretado pelo navegador como código, podendo quebrar o layout ou abrir brechas de segurança. Por isso, qualquer conteúdo vindo do usuário deve ser escapado antes de ser exibido.
A ferramenta também é útil para quem escreve tutoriais ou documentação e precisa mostrar tags HTML como texto puro, sem que o navegador as renderize.
Exemplos
- Escape: <div class="x"> → <div class="x">
- Unescape: &copy; → ©
Limitações
- O escape protege contra injeção de HTML, mas não substitui outras práticas de segurança como sanitização e validação.
- Existem contextos diferentes (HTML, atributo, JavaScript, URL) que exigem escapes específicos; a ferramenta cobre o contexto de texto HTML.
Como usar o escape de HTML
- Cole o texto no campo principal.
- Escolha Escape ou Unescape.
- Clique em Processar e copie o resultado.
Perguntas frequentes
Qual a diferença entre escape e sanitização?
Escape converte caracteres para evitar que sejam interpretados como código. Sanitização remove ou reescreve conteúdo perigoso. São técnicas complementares.
Quais caracteres são escapados?
Principalmente <, >, &, aspas duplas e aspas simples, que são os que têm significado especial em HTML.
Preciso escapar texto de usuários?
Sim, sempre que for exibir conteúdo vindo de usuários em uma página, para evitar quebra de layout e ataques de injeção.