Aller au contenu

Échapper et déséchapper du HTML

Convertissez les caractères spéciaux HTML en entités (<, >, &) pour afficher du code sans qu’il soit interprété — ou faites l’opération inverse.

0Caractères
0Mots
0Lignes
Échapper le HTML : illustration de l’outil en ligne gratuit de zmessages

Pourquoi échapper

Pour afficher du code HTML en tant que texte sur une page web, il faut remplacer les caractères qui ont une signification pour le navigateur. Sans cela, <p> serait interprété comme un paragraphe au lieu d’être affiché.

CaractèreEntité
<&lt;
>&gt;
&&amp;
"&quot;
'&#39;

Une question de sécurité

L’échappement est la défense de base contre les failles XSS (cross-site scripting). Si une application affiche un texte saisi par un utilisateur sans l’échapper, ce texte peut contenir un <script> qui s’exécutera chez tous les visiteurs.

Dans une vraie application, l’échappement doit être fait côté serveur, à l’affichage, et non en amont avec un outil manuel. Cette page sert à préparer un extrait de documentation ou à déchiffrer une chaîne échappée, pas à sécuriser un formulaire.

Questions fréquentes

Faut-il échapper les accents ?

Non, ce n’est plus nécessaire depuis que l’UTF-8 est la norme. Écrire &eacute; au lieu de « é » alourdit le code sans rien apporter. Seuls <, >, & et les guillemets doivent être échappés.

Quelle différence avec l’encodage d’URL ?

Deux contextes distincts. L’échappement HTML protège l’affichage dans une page ; l’encodage d’URL protège la transmission dans une adresse web. Les deux ne sont pas interchangeables.

Ces outils peuvent aussi vous servir

Tous les outils →