Codifica HTML
Converti caratteri speciali in entità HTML per mostrarli come testo.
Se vuoi mostrare a video la stringa <div> invece di farla interpretare al browser come un blocco di impaginazione, devi eseguirne l’escape. La codifica HTML trasforma i caratteri con un ruolo sintattico in entità leggibili ma inerti.
I cinque caratteri fondamentali della codifica HTML
I simboli < e > servono a delimitare i tag, la e commerciale & apre le sequenze delle entità, mentre virgolette doppie e singoli apici racchiudono i valori degli attributi. Convertendo questi cinque elementi essenziali si azzerano quasi tutti i conflitti di visualizzazione.
Il carattere più insidioso resta sempre la e commerciale. Va convertito prima di qualunque altro segno: se trasformi prima le parentesi angolari, la codifica successiva colpirà anche le nuove entità generate, generando un doppio escape visibile come &lt; sulla pagina. L’ordine dei passaggi fa tutta la differenza.
Come eseguire la codifica HTML del tuo testo
- Incolla il frammento di codice o il testo che intendi mostrare senza interpretazione.
- Clicca sul pulsante di codifica per inviare i dati ed elaborare il testo.
- Copia l’output convertito con tutte le entità HTML al loro posto.
- Incolla il risultato nel tuo template web, nella vista o nei campi del tuo CMS preferito.
- Verifica l’anteprima della pagina per assicurarti che il testo appaia come stringa e non come markup attivo.
Tabella dei caratteri essenziali per la codifica HTML
| Carattere | Entità nominativa | Formato alternativo |
|---|---|---|
| & | & | & |
| < | < | < |
| > | > | > |
| " | " | " |
| ' | ' | ' |
| non-breaking space | |   |
Limiti di sicurezza della codifica HTML pura
L’escape dell’output rappresenta una barriera indispensabile contro gli attacchi di tipo cross-site scripting (XSS). Tuttavia, deve intervenire al momento giusto, ossia quando il dato viene renderizzato a schermo, applicando le regole precise del contesto.
Proteggere un blocco di testo puro richiede regole diverse rispetto a un attributo HTML, a uno script JavaScript o a un parametro all’interno di un URL. Un valore innocuo dentro un paragrafo può diventare vulnerabile dentro un attributo. È sempre preferibile affidarsi al meccanismo contestuale del proprio framework anziché codificare i campi alla cieca prima di salvarli nel database.
Domande frequenti sulla codifica HTML
A cosa serve esattamente la codifica HTML?
Serve a sostituire i caratteri con valenza strutturale con entità testuali equivalenti, permettendo al browser di mostrarli come testo normale anziché renderizzarli come elementi di markup.
Quali simboli richiedono una conversione obbligatoria?
Come minimo la e commerciale, i simboli minore e maggiore e le due tipologie di virgolette. Convertire prima la e commerciale impedisce la duplicazione involontaria delle altre entità già elaborate.
La codifica protegge interamente dalle vulnerabilità XSS?
Costituisce una difesa cruciale, ma funziona solo se eseguita in fase di rendering e con criteri specifici per la destinazione: testo, attributi, blocchi JavaScript e indirizzi URL necessitano di strategie distinte.
In cosa differisce l’entità dallo spazio normale?
Uno spazio non interrompibile impedisce al browser di andare a capo tra due termini e non collassa in presenza di spazi contigui. Risulta comodo tra un numero e la sua unità di misura, ma va dosato per non rovinare l’impaginazione.
Conviene codificare i testi prima di salvarli o prima di mostrarli?
Sempre prima di visualizzarli. Conserva il valore puro nel database e applica l’escape in uscita: lo stesso contenuto potrà così essere riutilizzato in HTML, file JSON, fogli CSV o messaggi email senza corruzioni.