Developer🔒 المتصفح (محلي)متاح عبر API📴 يعمل بدون اتصالbeginner
تهريب HTML
يهرّب ويحوّل المحارف الخاصة في HTML مثل < و > و & إلى كيانات نصية آمنة لمنع ثغرات XSS.
البيانات تبقى في متصفحك ولا تُرسل لأي سيرفر
جاهز للاستخدام الفوريمعالجة فورية فائقة السرعة
النتيجة
—إيه اللي الأداة دي بتعمله؟
يهرّب ويحوّل المحارف الخاصة في HTML مثل < و > و & إلى كيانات نصية آمنة لمنع ثغرات XSS.
إمتى أستخدمها؟
- منع هجمات حقن الأكواد البرمجية الخبيثة (Cross-Site Scripting - XSS) في المواقع.
- عرض الأكواد البرمجية وأمثلة HTML بأمان كنصوص داخل صفحات الويب.
- تنظيف وتجهيز مدخلات المستخدمين قبل إدراجها في المستندات البرمجية.
مثال واقعي
الإدخال
<script>alert("xss")</script>الناتج
<script>alert("xss")</script>
يتم تحويل الرموز الحساسة إلى كيانات HTML Entity القياسية.
إدخال → معالجة → ناتج → الخطوة التالية
- الإدخال
- الصق كود HTML أو النص المحتوي على وسوم.
- المعالجة
- يقوم المحرك باستبدال الأحرف < > & " ' بما يقابلها من كيانات آمنة.
- الناتج
- نص مهرب وآمن تماماً للعرض داخل عناصر الويب.
- الخطوة التالية
- استخدم النص داخل صفحات موقعك دون قلق من تنفيذ الأكواد كبرمجيات.
أخطاء شائعة
- إجراء عملية التهريب مرتين (Double Escaping) مما يظهر &lt; بدلاً من النص الأصلي.
- عدم تهريب علامات الاقتباس المفردة والمزدوجة عند تضمين النصوص داخل سمات HTML.
- الاعتماد على التهريب فقط كبديل كامل عن فحص وتحقق صحة المدخلات في السيرفر.
يعني إيه النتيجة
نص نظيف وآمن يظهر للمستخدم كما هو دون أن يفسره المتصفح كأكواد برمجية تنفيذية.
الخصوصية والأمان
Your input is processed entirely in your browser and never sent to a YAS server.
API
Endpoint
POST https://yas.sh/api/v1/tools/html-escape
Request Header
Content-Type: application/json
cURL
curl -X POST "https://yas.sh/api/v1/tools/html-escape" \
-H "Content-Type: application/json" \
-d '{"input":"<b>hi</b>","mode":"encode"}'JavaScript
const res = await fetch("https://yas.sh/api/v1/tools/html-escape", {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({
"input": "<b>hi</b>",
"mode": "encode"
}),
});
const data = await res.json();Python
import requests
r = requests.post("https://yas.sh/api/v1/tools/html-escape", json={"input":"<b>hi</b>","mode":"encode"})
data = r.json()| Field | Type | Required | Description |
|---|---|---|---|
| input | string | Yes | HTML or plain text |
| mode | "encode" | "decode" | No (default "encode") | Direction |
Success response
{ "slug": "html-escape", "result": "<b>hi</b>", "mode": "encode" }Escape or unescape HTML entities (& < > " ').
Error responses
400 VALIDATION_ERROR— invalid input or unsupported option.413 PAYLOAD_TOO_LARGE— input exceeds the 64 KB limit.429 RATE_LIMIT_EXCEEDED— rate limit exceeded (60 req/min).
Limits
- Maximum input: 64 KB per request.
- Rate limit: 60 requests/min per IP address.
- Authenticated accounts benefit from higher tier quotas.
أدوات مرتبطة