Herramientas
Codificar entidades HTML
Codificar texto a entidades HTML
Convierte <, >, &, comillas y caracteres especiales en entidades HTML seguras.
Pasa tildes, ñ, emojis y demás a entidades numéricas, por ejemplo ñ → ñ.
Sobre esta herramienta
Cuando quieres mostrar un fragmento de código en una web, pegar texto en un atributo o publicar HTML en un CMS que lo interpretaría, los caracteres < > & y las comillas tienen que ir escapados como entidades. Así el navegador los enseña tal cual en vez de tratarlos como etiquetas. Sirve también para plantillas de correo, feeds XML o documentación técnica.
Escribe o pega el texto en «Texto que quieres codificar» y verás al momento el resultado con entidades: & pasa a &, < a <, > a >, " a " y ' a '. Si activas «Convertir también los caracteres no ASCII», las tildes, la ñ, los símbolos y los emojis se convierten en entidades numéricas como ñ, útil cuando no controlas la codificación del documento de destino.
La conversión se hace en tu navegador y el texto no se envía a ningún sitio. Codificar el texto evita que se interprete como HTML, pero no sustituye a la validación ni al escapado que debe hacer tu aplicación en el servidor para prevenir ataques XSS. No se generan entidades con nombre como ñ: se usan las numéricas, que funcionan en HTML y en XML.
Preguntas frecuentes
¿Qué caracteres hay que escapar en HTML?
Como mínimo & y <; > conviene escaparlo también. Dentro de atributos, además, las comillas que delimitan el valor (" o '). Esta herramienta escapa los cinco siempre.
¿Es mejor ñ o ñ?
Las dos muestran una ñ. Las entidades numéricas funcionan en HTML y también en XML, mientras que las con nombre dependen de que el lector conozca ese nombre. Si tu página está en UTF-8, ni siquiera hace falta escapar la ñ.
¿Cuándo activo la opción de caracteres no ASCII?
Cuando el texto vaya a un sitio que puede no estar en UTF-8, como un correo antiguo, un sistema heredado o un fichero de otra codificación. Con entidades numéricas el resultado solo contiene ASCII y se ve bien en cualquier caso.
¿Escapar entidades protege mi web de XSS?
Ayuda cuando muestras texto dentro del cuerpo o de un atributo entre comillas, pero no basta en todos los contextos, como JavaScript en línea o URLs. La protección real tiene que estar en tu aplicación.