Skip to content
YAS.SH
Developer🔒 المتصفح (محلي)متاح عبر API📴 يعمل بدون اتصالbeginner

تهريب HTML

يهرّب ويحوّل المحارف الخاصة في HTML مثل < و > و & إلى كيانات نصية آمنة لمنع ثغرات XSS.

البيانات تبقى في متصفحك ولا تُرسل لأي سيرفر
جاهز للاستخدام الفوريمعالجة فورية فائقة السرعة
كل الأدوات →
النتيجة

إيه اللي الأداة دي بتعمله؟

يهرّب ويحوّل المحارف الخاصة في HTML مثل < و > و & إلى كيانات نصية آمنة لمنع ثغرات XSS.

إمتى أستخدمها؟

  • منع هجمات حقن الأكواد البرمجية الخبيثة (Cross-Site Scripting - XSS) في المواقع.
  • عرض الأكواد البرمجية وأمثلة HTML بأمان كنصوص داخل صفحات الويب.
  • تنظيف وتجهيز مدخلات المستخدمين قبل إدراجها في المستندات البرمجية.

مثال واقعي

الإدخال
<script>alert("xss")</script>
الناتج
&lt;script&gt;alert(&quot;xss&quot;)&lt;/script&gt;

يتم تحويل الرموز الحساسة إلى كيانات HTML Entity القياسية.

إدخال → معالجة → ناتج → الخطوة التالية

الإدخال
الصق كود HTML أو النص المحتوي على وسوم.
المعالجة
يقوم المحرك باستبدال الأحرف < > & " ' بما يقابلها من كيانات آمنة.
الناتج
نص مهرب وآمن تماماً للعرض داخل عناصر الويب.
الخطوة التالية
استخدم النص داخل صفحات موقعك دون قلق من تنفيذ الأكواد كبرمجيات.

أخطاء شائعة

  • إجراء عملية التهريب مرتين (Double Escaping) مما يظهر &amp;lt; بدلاً من النص الأصلي.
  • عدم تهريب علامات الاقتباس المفردة والمزدوجة عند تضمين النصوص داخل سمات HTML.
  • الاعتماد على التهريب فقط كبديل كامل عن فحص وتحقق صحة المدخلات في السيرفر.

يعني إيه النتيجة

نص نظيف وآمن يظهر للمستخدم كما هو دون أن يفسره المتصفح كأكواد برمجية تنفيذية.

الخصوصية والأمان

Your input is processed entirely in your browser and never sent to a YAS server.

API

Endpoint
POST https://yas.sh/api/v1/tools/html-escape
Request Header
Content-Type: application/json
cURL
curl -X POST "https://yas.sh/api/v1/tools/html-escape" \
  -H "Content-Type: application/json" \
  -d '{"input":"<b>hi</b>","mode":"encode"}'
JavaScript
const res = await fetch("https://yas.sh/api/v1/tools/html-escape", {
  method: "POST",
  headers: { "Content-Type": "application/json" },
  body: JSON.stringify({
  "input": "<b>hi</b>",
  "mode": "encode"
}),
});
const data = await res.json();
Python
import requests

r = requests.post("https://yas.sh/api/v1/tools/html-escape", json={"input":"<b>hi</b>","mode":"encode"})
data = r.json()
FieldTypeRequiredDescription
inputstringYesHTML or plain text
mode"encode" | "decode"No (default "encode")Direction
Success response
{ "slug": "html-escape", "result": "&lt;b&gt;hi&lt;/b&gt;", "mode": "encode" }

Escape or unescape HTML entities (& < > " ').

Error responses
  • 400 VALIDATION_ERROR — invalid input or unsupported option.
  • 413 PAYLOAD_TOO_LARGE — input exceeds the 64 KB limit.
  • 429 RATE_LIMIT_EXCEEDED — rate limit exceeded (60 req/min).
Limits
  • Maximum input: 64 KB per request.
  • Rate limit: 60 requests/min per IP address.
  • Authenticated accounts benefit from higher tier quotas.
اسأل مساعد YAS
🍪 ملفات الارتباط والخصوصية. ملفات ضرورية لتسجيل الدخول واللغة والسمة. قد يستخدم Google AdSense ملفات للإعلانات بعد اختيار «قبول الكل». يعمل reCAPTCHA على صفحات تسجيل الدخول والتواصل. كيفية استخدام Google للبيانات: https://policies.google.com/technologies/partner-sites سياسة الكوكيز · سياسة الخصوصية.
الإعدادات