處理結果輸出
216
ch
23
ct
128
ch
<div class="hero"> <h1 title="Welcome & enjoy">Hello "World" — let's go!</h1> <a href="/path?q=1&amp;page=2">link</a> </div>
工具頁摘要
Browser-side HTML escape / unescape for the five HTML special characters (< > & " ') with optional non-ASCII full escape, grounded in WHATWG HTML Living Standard §13 and the OWASP HTML Encoding Cheat Sheet. Six-band readout judges escape volume. Inputs never leave the browser.
分類:開發工具 / Developer。正式路徑:/tools/developer/html-encoder。狀態:GOLD。本頁提供可直接閱讀的工具用途、輸入情境、結果解讀、FAQ、信任聲明與相關資源摘要,協助讀者在使用前了解適用情境與限制。
本工具提供一般資訊與估算輔助,計算結果會受輸入值、假設條件與資料更新影響。財務、健康或法律相關結果不應視為專業建議;做出重大決策前,請依實際情況查核來源並諮詢合格專業人士。
中文摘要:HTML 編碼解碼器 是 Formula Universe 收錄於 開發工具 / Developer 分類的工具頁,包含工具用途、輸入指引、結果解讀、FAQ、資料來源、限制說明與責任參考。
最後更新:2026年6月12日
本頁面由 Formula Universe 編輯團隊審核並維護。我們定期更新工具內容、驗證計算邏輯和資料來源準確性,以確保提供讀者最新、最可靠的資訊。
開發工具 · HTML 逸出 · 命名實體
把 HTML 特殊字元安全逸出 / 還原,並提供六格逸出量級判讀矩陣
本工具完全在瀏覽器把 HTML 五大特殊字元(< > & " ')以及可選的非 ASCII 字元轉成命名實體或數值字元參照(&、'、A),也能解析 & 等命名實體還原回原始字串;依 WHATWG HTML Living Standard §13 與 OWASP HTML Encoding Cheat Sheet 為基準,把結果歸類為「純文字安全」「中度逸出」「超大文件」等六格判讀,協助辨識輸入是否屬於合理 escape 範圍。
範例 → 計算機
先用範例理解 encode 與 decode 的差別,再貼上自己的內容。
處理結果輸出
216
ch
23
ct
128
ch
<div class="hero"> <h1 title="Welcome & enjoy">Hello "World" — let's go!</h1> <a href="/path?q=1&amp;page=2">link</a> </div>
結果解讀
L7 固定六格,把目前逸出字元數放進常見 HTML 內文情境;這是逸出量級參考,不是 XSS 防護或合規認證。
輸入完全沒有需要逸出的字元(< > & " '),可直接寫進 HTML 內文或屬性;通常表示是純 ASCII 段落或預先清理過的內容。
1 至 5 個逸出字元,常見於含一兩個 HTML 標籤或引號的純文字;若是動態插入,需以 textContent 或 innerHTML 配合 DOMPurify 處理。
6 至 50 個逸出字元,常見於含程式碼片段、JSON 或 SQL 的內文;建議改用 <pre><code> 並對程式碼塊做語法高亮,而非整段塞入 innerHTML。
51 至 500 個逸出字元,通常代表整段 HTML 或 SVG 文件;此級別不建議在客戶端逸出,改用 server 端模板引擎(如 Jinja autoescape、Handlebars)以避免時序攻擊面。
超過 500 個逸出字元,屬於完整 HTML 文件或長報告;此情境應該檢視是否真的需要 escape — 多半應改用 sandbox iframe 或 markdown→HTML 流水線。
若輸入含 NUL、BEL、ESC 或其他 ASCII 控制字元(0x00-0x1F),HTML 規範並未定義其安全表示;本工具會以 numeric character reference 標出,但建議先做 UTF-8 正規化。
情緒與轉換層
L9 連動目前計算結果,顯示輸入長度、逸出數量與輸出長度,協助判斷是否該改用 DOMPurify、server 端模板或 sandbox iframe。
逸出洞察卡
動力卡
儲存 / 分享
重新輸入或切換 encode/decode 時自動重算,協助比較逸出前後字元差距 — 對 SEO meta description、JSON-in-HTML 屬性等情境特別有用。
下一步行動
決策路徑
貼上需要 encode/decode 的字串,UTF-8 編碼
依場景選 Encode(顯示)或 Decode(解析)
預設五字元(< > & \" '),完整則含非 ASCII
對照六格量級矩陣決定是否需要 DOMPurify
知識
HTML 字元逸出(escaping)是把控制 HTML 解析器行為的元字元(< > & " ')替換為命名實體(&、< 等)或數值字元參照(A、A)的過程;由 WHATWG HTML Living Standard §13(Tokenization) 與 §13.2.5.7(Character reference state)規範。
Encode(s) = s 中每個 < → <, > → >, & → &, " → ", ' → '。完整 escape 額外把所有 charCode < 0x20 或 > 0x7E 的字元轉為 &#code;。Decode(s) 則是反向 — 本工具透過 textarea.innerHTML 取 .value 完成,規格上等價於 HTML 解析器的 charcter reference state。
本工具不處理 JavaScript context(需 \u0027 / \" 逸出)、CSS context(需 \\27 逸出)、URL context(需 percent-encoding)的特殊規則;不偵測雙重逸出(double-encoded);不取代 DOMPurify、CSP 或 server 端 autoescape。
選對 escape 方向的優先順序:寫進 HTML 內文 → encode 五字元;寫進屬性值 → encode 五字元 + 用引號包裹;寫進 JS 字串 → 改用 JSON.stringify;寫進 URL → 用 URL Encoder。escape 只是基本衛生,不是 XSS 防禦。
HTML escape 是 Web 開發最古老的衛生實務之一,出現在 WWW 規範第一版(1993);現代框架(React、Vue、Angular)在 JSX/template 已自動 escape,只有 dangerouslySetInnerHTML 或 v-html 才會跳過。誤用 v-html 是 70% XSS 漏洞的根因(OWASP 2023 報告)。
輸入 <p>Hello & "World"</p> 經五字元 encode 變成 <p>Hello & "World"</p> — 字元數從 22 增加到 50,逸出計數 = 4;此輸出可安全寫進 HTML 內文,但若要寫進 onclick="..." 屬性仍需額外的 JavaScript escape。
常見問題
命名實體(&)比原字元(&)長 4 倍;一個 " 變成 "(6 字元)。對結構化 HTML 平均膨脹率約 30%;若改用數值參照(")則為 5 字元,差距更小。
encode = 把字元轉成另一個表示(可逆)、escape = 在特定 context 加保護字元(語境敏感)、sanitize = 移除危險內容(不可逆,如 DOMPurify)。本工具只做 HTML encode/decode,sanitize 請用 DOMPurify。
不會。本工具完全在瀏覽器以 String 替換與 textarea.innerHTML→.value 完成 decode;頁面關閉後即消失。可在 DevTools Network 面板驗證:點計算後沒有任何 outbound request。
不可以。decode 後的字串可能含 <script>、onclick 等危險結構;若要寫進頁面,正確做法是 element.textContent = decoded(只當文字)或先過 DOMPurify。本工具的 decode 僅還原命名實體,不做 sanitize。
' 在 HTML4 並非標準命名實體(只有 XML 才標準),IE8 以下會顯示為原文字;為向下相容應使用數值參照 '(或 ')。HTML5 已加入 ',但業界仍沿用 ' 作為最廣相容寫法。
只能防 HTML 內文 context 的 XSS;若您的字串會被寫進 onclick="..."、style="..."、href="javascript:..." 或 <script> 內,HTML escape 完全無效。完整 XSS 防護需要 CSP + DOMPurify + 框架自動 escape 三層,並在 server 端使用 autoescape 模板。
推薦工具
* 可能包含站內或聯盟推薦;若透過部分連結購買,我們可能獲得佣金。
解鎖 DOMPurify 整合、CSP 報告分析、HTML5 schema validation、attribute-context escape、JS / CSS context escape。
信任聲明 · 相關工具 · 參考資料
本工具僅在瀏覽器執行字串替換與 textarea 解碼,輸入文字不送到伺服器;不取代 DOMPurify、CSP 或 server 端 autoescape;不做安全審計。
URL 編碼器 · Base64 編碼器 · JSON 格式化器 · Diff 比對器
WHATWG HTML Living Standard §13 Tokenization;OWASP HTML Encoding Cheat Sheet (2023);MDN Web Docs — Element.innerHTML / Element.textContent;React 文件 — dangerouslySetInnerHTML 風險說明;Mozilla Hacks — "Avoiding XSS via JavaScript Escaping" (2022)。