Экранируйте зарезервированные HTML-символы, чтобы обычный текст можно было безопасно встраивать в разметку, не ломая теги и атрибуты.
Кодируемые символы
Кодер заменяет пять специальных символов XML/HTML:
| Символ | Сущность |
|---|---|
< | < |
> | > |
& | & |
" | " |
' | ' |
Все остальные символы проходят без изменений, сохраняя Unicode-текст, переносы строк и пробелы.
Когда использовать
Готовить пользовательские фрагменты для вставки в шаблоны, очищать текст отображения при серверной генерации HTML или показать, почему неэкранированный < в поле комментария может сломать вёрстку страницы.
Ограничения
Кодирование сущностей — не полная защита от XSS: важен контекст (атрибуты, скрипты, URL требуют дополнительных правил). Инструмент не кодирует все Unicode-гомоглифы и не нормализует пробелы. Для богатого HTML лучше использовать специализированный санитайзер, а не слепое экранирование.
Пример
Например, введите значения образца по умолчанию в форме и сравните вывод с известным эталоном; меняйте по одному вводу за раз, чтобы увидеть, как меняется результат.