HTML에 그대로 넣으면 깨지거나 위험해지는 문자
<, >, &, 따옴표를 예제 코드나 사용자 입력 표시에 넣을 때는 엔티티로 바꿔야 마크업이 붕괴되지 않습니다. HTML 인코더는 그런 문자를 안전한 형태로 바꿉니다. XSS를 막는 완전한 보안 필터는 아니며, 서버 측 이스케이프와 콘텐츠 보안 정책을 대체하지 않습니다.
디코드는 미리보기용입니다. 신뢰할 수 없는 사람의 HTML을 디코드해 실행하지 마세요. JSON 안의 HTML 조각은 먼저 JSON 포맷터로 구조를 확인한 뒤 필요한 필드만 이스케이프하는 편이 안전합니다.
자주 묻는 질문
모든 유니코드가 숫자 엔티티가 되나요?
구현은 주요 특수문자를 중심으로 합니다. 모든 코드포인트를 …; 로 바꾸지는 않을 수 있습니다.