Saltar al contenido principal
Utilia

Entidades HTML: codificar y decodificar

Transforma los caracteres especiales de tu texto en entidades HTML seguras (&, <, >…) o recupera el texto original desde un HTML lleno de entidades, incluidas las numéricas como á. Ideal para mostrar código como texto o limpiar contenido copiado.

Decodifica entidades con nombre comunes, decimales (á) y hexadecimales (á).

Todo se calcula en tu navegador: no enviamos tus datos a ningún servidor.

Para qué sirve escapar HTML

En HTML, algunos caracteres tienen significado propio: «<» abre una etiqueta, «&» inicia una entidad y las comillas delimitan atributos. Si quieres mostrarlos literalmente (por ejemplo, para enseñar código), debes escribirlos como entidad. Es lo mismo que hacen los editores para mostrar «

» sin que el navegador lo interprete.

  • Modo básico: escapa & < > " y ', lo mínimo para incrustar texto en HTML.
  • Modo numérico: además convierte acentos y símbolos a su forma &#…; (é → é), útil para páginas en ASCII puro o correos antiguos.
  • Modo decodificar: convierte & < á á á y la mayoría de entidades con nombre de vuelta a texto.

Con nombre o numéricas

Una entidad puede escribirse con nombre (á), en decimal (á) o en hexadecimal (á): las tres producen la misma «á». Las numéricas funcionan con cualquier carácter Unicode; las con nombre solo con las del catálogo estándar. Al codificar aquí obtendrás las cinco básicas con nombre (& < > " ') y, si eliges el modo numérico, el resto en forma decimal.

Errores comunes

  • Escapar dos veces: si un texto ya escapado se vuelve a escapar, aparece «&amp;». Decodifica primero para arreglarlo.
  • Olvidar el «&» primero: al escapar a mano, el ampersand debe sustituirse antes que nada; si no, el resultado queda corrupto. La herramienta ya lo hace en el orden correcto.
  • Entidades desconocidas: al decodificar, las entidades que no están en el catálogo se dejan tal cual en lugar de perderse, para que puedas revisarlas.

Preguntas frecuentes

¿Escapar HTML me protege de XSS?
Escapar los datos que muestras es la defensa principal: convierte el código malicioso en texto visible y evita que se ejecute. Aun así, conviene combinarlo con otras medidas según dónde vaya el contenido (atributos, URLs, JavaScript).
¿Qué diferencia hay entre &aacute; y &#225;?
Ninguna en el resultado: ambas muestran «á». La primera usa el nombre del catálogo HTML y la segunda el punto de código Unicode en decimal; también existe la forma hexadecimal &#xE1;.
¿Por qué aparece &#39; y no &apos; para la comilla simple?
&#39; funciona en HTML y XML en cualquier contexto, mientras que &apos; no está definida en HTML clásico, así que la forma numérica es la más segura para el apóstrofo.
¿Decodifica todas las entidades que existen?
Cubre las comunes: las cinco básicas, acentos y símbolos latinos más frecuentes (©, ™, —, …, «»…) y las numéricas decimales y hexadecimales de cualquier carácter. Las desconocidas se dejan sin tocar.

Continúa donde lo dejaste con estas utilidades que combinan bien con esta.