#495 · Utilidad y seguridad

Conversor de texto seguro para HTML

Convierte texto literal en una versión escapada para mostrarlo dentro de HTML sin que etiquetas o símbolos se interpreten como marcado. Resulta útil para ejemplos de código, plantillas y contenido generado por usuarios.

Entrada de texto

Procesamiento local
Espacio publicitario

Cómo usar esta herramienta de texto

  1. Pega el texto que quieres mostrar literalmente.
  2. Decide si también quieres escapar comillas dobles y apóstrofos.
  3. Pulsa «Escapar para HTML».
  4. Inserta el resultado como texto HTML, no como código que deba ejecutarse.

Qué hace esta herramienta

Reemplaza &, < y > por entidades HTML y, opcionalmente, las comillas. Así evita que un fragmento de texto se interprete directamente como etiquetas o atributos.

El ampersand se escapa primero para no volver a transformar los «&» generados por las demás entidades.

Escapar texto no equivale a sanear HTML permitido. Si quieres aceptar un subconjunto de etiquetas, necesitas una política de sanitización específica.

Ejemplo

Entrada: <strong title="café">Hola & adiós</strong>

Salida: &lt;strong title=&quot;café&quot;&gt;Hola &amp; adiós&lt;/strong&gt;

Casos de uso

  • Mostrar ejemplos de etiquetas sin ejecutarlas.
  • Preparar texto para plantillas HTML.
  • Reducir el riesgo de interpretar contenido de usuario como marcado.

Consejos para obtener mejores resultados

  • Revisa el resultado antes de usarlo en producción.
  • Prueba también entradas con tildes, ñ, emoji y saltos de línea.
  • Conserva una copia del texto original si la transformación no es reversible.
  • Evita aplicar varias conversiones consecutivas sin comprobar el efecto.

Detalles del procesamiento

El proceso es una sustitución determinista de caracteres especiales y se ejecuta completamente en el navegador.

La protección final depende del contexto. Un valor seguro como texto de un nodo HTML puede necesitar reglas distintas si se usa dentro de JavaScript, CSS o una URL.

Preguntas frecuentes

¿Qué caracteres debo escapar para mostrar texto dentro de HTML?

Como mínimo &, < y >. Según el contexto también conviene escapar comillas dobles y simples, especialmente cuando el texto podría terminar en atributos.

¿Escapar HTML evita por sí solo todos los ataques XSS?

No. El escape debe corresponder al contexto exacto de salida. JavaScript, CSS, URLs y atributos pueden requerir reglas adicionales o sanitización.

¿Cuál es la diferencia entre escapar y sanitizar HTML?

Escapar convierte el marcado en texto literal. Sanitizar intenta permitir ciertas etiquetas o atributos y eliminar otros según una política.

¿Por qué se convierte primero el carácter &?

Porque las entidades HTML también empiezan por &. Escaparlo primero evita que las entidades recién creadas se transformen por segunda vez.

¿Puedo usar el resultado directamente con innerHTML?

Si tu objetivo es mostrar texto literal, es preferible asignarlo como textContent. El resultado escapado sirve cuando necesitas producir una cadena HTML textual de forma controlada.

Resumen de reglas

ElementoTratamiento
CarácterEntidad
&&amp;
<&lt;
>&gt;
"&quot;
'&#39;

Explorar la categoría

Consulta más utilidades para preparar, comprobar y transformar texto de forma segura.

Ver Utilidad y seguridad