Échapper et déséchapper du HTML
Convertissez les caractères spéciaux HTML en entités (<, >, &) pour afficher du code sans qu’il soit interprété — ou faites l’opération inverse.

Pourquoi échapper
Pour afficher du code HTML en tant que texte sur une page web, il faut remplacer les caractères qui ont une signification pour le navigateur. Sans cela, <p> serait interprété comme un paragraphe au lieu d’être affiché.
| Caractère | Entité |
|---|---|
| < | < |
| > | > |
| & | & |
| " | " |
| ' | ' |
Une question de sécurité
L’échappement est la défense de base contre les failles XSS (cross-site scripting). Si une application affiche un texte saisi par un utilisateur sans l’échapper, ce texte peut contenir un <script> qui s’exécutera chez tous les visiteurs.
Dans une vraie application, l’échappement doit être fait côté serveur, à l’affichage, et non en amont avec un outil manuel. Cette page sert à préparer un extrait de documentation ou à déchiffrer une chaîne échappée, pas à sécuriser un formulaire.
Questions fréquentes
Faut-il échapper les accents ?
Non, ce n’est plus nécessaire depuis que l’UTF-8 est la norme. Écrire é au lieu de « é » alourdit le code sans rien apporter. Seuls <, >, & et les guillemets doivent être échappés.
Quelle différence avec l’encodage d’URL ?
Deux contextes distincts. L’échappement HTML protège l’affichage dans une page ; l’encodage d’URL protège la transmission dans une adresse web. Les deux ne sont pas interchangeables.