Esegue l’escape dei caratteri HTML riservati così che il testo in chiaro possa essere incorporato in modo sicuro nel markup senza rompere tag o attributi.
Caratteri codificati
L’encoder sostituisce i cinque caratteri speciali XML/HTML:
| Carattere | Entità |
|---|---|
< | < |
> | > |
& | & |
" | " |
' | ' |
Tutti gli altri caratteri passano invariati, preservando testo Unicode, a capo e spaziature.
Quando usarlo
Preparare frammenti forniti dall’utente per l’inserimento in template, sanificare testo di visualizzazione nella generazione HTML lato server, o dimostrare perché un < non escapato in un campo commenti può rompere il layout della pagina.
Limitazioni
La codifica delle entità non è una difesa XSS completa — il contesto conta (attributi, script, URL richiedono regole aggiuntive). Lo strumento non codifica ogni omoglifo Unicode né normalizza gli spazi. Per HTML ricco, preferisci un sanitizer dedicato piuttosto che un escape alla cieca.
Esempio
Ad esempio, inserisci i valori di esempio predefiniti nel modulo e confronta l’output con un riferimento noto; modifica un input alla volta per vedere come cambia il risultato.