HTML Escape / Unescape
Escaping in unescaping v HTML-ju
Posebne znake v HTML-ju lahko pretvorite v referenčne znake ali pa referenčne znake pretvorite nazaj v izvorne znake.
Rezultat prevoda
Kaj je HTML-escaping?
HTML-escaping je postopek zamenjave znakov, ki imajo v HTML-ju poseben pomen, z referencami znakov. Na primer, znak manj kot se predstavlja kot <, znak več kot kot >, znak & pa kot &. To preprečuje, da bi se ti znaki razlagali kot HTML-oznake, kar omogoča, da se izvorna koda in vneseni nizi na zaslonu prikažejo točno takšni, kot so.
Odstranjevanje pobegov deluje nasprotno: pretvori znakovne reference, kot sta &lt; in &quot;, nazaj v njihove izvorne simbole. To je koristno za preverjanje nizov z pobegi, ki se nahajajo v dnevnikih, predlogah, vsebini CMS, besedilih e-poštnih sporočil, odgovorih API in drugje.
To orodje ne pošilja vhodnih podatkov na strežnik; namesto tega pretvorbe izvaja v celoti znotraj brskalnika z uporabo JavaScript. Tudi pri obdelavi občutljivega besedila je njegova uporaba varnejša kot pri orodjih za pretvorbo, ki vključujejo komunikacijo prek omrežja. Vendar pa pri vstavljanju pretvorjenih rezultatov v spletno stran preverite, ali so vzpostavljeni ustrezni varnostni ukrepi, ki temeljijo na okviru, ki ga uporabljate, in lokaciji, kjer se vsebina prikazuje.
Kako uporabljati
- Vnesite HTML-kodo ali znakovne reference, ki jih želite pretvoriti, v vnosno polje.
- Izberite možnost »Escape HTML« ali »Unescape HTML«.
- S klikom na »Pretvori« boste samodejno preusmerjeni v razdelek z rezultati.
- Po potrebi kopirajte rezultat ali zamenjajte vhodne podatke in rezultat, da izvedete obratno pretvorbo.
Primer prevoda
<div class="message">Tom & Jerry</div>
↓
<div class="message">Tom & Jerry</div>
Varnostni ukrepi pri uporabi
- Uporaba znakov za pobeg pomaga pri ustvarjanju nizov za prikaz, vendar ne nadomešča zaščite pred SQL-injekcijo ali kodiranja URL-jev.
- Če neposredno v `innerHTML` ali podobno vstavite niz brez izogibnih znakov, obstaja tveganje, da se bodo skripti izvedli, odvisno od vsebine.
- To orodje predvsem pretvarja znake &, <, >, dvojne in enojne narekovaje.
Pogosta vprašanja
Kaj je HTML-escaping?
To vključuje pretvorbo simbolov, ki imajo v HTML-ju poseben pomen, v znakovne reference, da se lahko varno prikažejo kot besedilo na zaslonu.
Kaj je HTML unescaping?
Ta postopek pretvori znakovne reference, kot sta &lt; in &amp;, nazaj v izvirne znake, < in &.
Ali bodo vneseni podatki poslani na strežnik?
Ne. Proces pretvorbe se v celoti izvaja z JavaScriptom v brskalniku.
Kateri znaki bodo pretvorjeni?
To predvsem pretvori znak &, znak manj kot, znak več kot, dvojne narekovaje in enojne narekovaje.
Ali se lahko HTML-oznake prikazujejo neposredno na zaslonu?
Da. Če uporabite rezultat z izogibnimi znaki, se ta ne bo razlagal kot oznaka in se bo prikazal kot niz.
Ali se to lahko uporabi kot zaščitni ukrep proti XSS?
Čeprav je to eden od osnovnih ukrepov za prikazovanje nizov v vsebini HTML-ja, je treba sprejeti ustrezne ukrepe za vsako ciljno mesto izpisa, kot so vrednosti atributov, JavaScript in URL-ji.
V čem se to razlikuje od kodiranja URL-jev?
HTML-escaping se nanaša na posebne znake v HTML-ju, medtem ko URL-kodiranje pretvori znake, ki jih ni mogoče uporabiti v URL-jih, v obliko s kodiranjem v odstotkih.
Ali se bodo pretvorili tudi prelomi vrstic in presledki?
Standardni prelomi vrstic in presledki bodo ohranjeni takšni, kot so. Prelome vrstic v HTML-prikazu prilagodite ločeno s pomočjo CSS, oznak `br` ali drugih metod.
Kaj se zgodi, če uporabite dvojni pobeg?
Na primer, znak &lt; se ponovno pretvori v &amp;lt;. Pazite, da ga ne pretvarjate večkrat, kot je potrebno.
Ali lahko razveljavim pretvorbo?
Da. Spremembo lahko razveljavite tako, da zamenjate vnos in rezultat ter izberete nasprotno metodo pretvorbe.
Ali lahko prevajate velike količine besedila?
Pretvorba je mogoča v okviru zmogljivosti procesorja in pomnilnika vašega brskalnika. Pri obdelavi zelo velikih naborov podatkov lahko pride do upočasnitve delovanja.