Escape / Unescape – HTML, JavaScript, SQL, JSON e regex
Escape ou reverta caracteres especiais em HTML, JavaScript, SQL, JSON e expressões regulares. Evite quebra de sintaxe e injeção.
Resultado
Escapar SQL manualmente não substitui queries parametrizadas — use sempre prepared statements para evitar SQL injection.
Como usar esta ferramenta
- Cole o texto de origem
- Escolha o contexto: HTML, JavaScript, SQL, JSON ou regex
- Escolha escapar ou reverter
- Copie o resultado
Sobre esta ferramenta
O que é
Escapar é substituir caracteres com significado especial por uma sequência que representa o caractere literal. Em HTML, < vira <; em JSON, a aspa vira \"; em regex, o ponto vira \\.
Quando usar
- Exibir código dentro de uma página HTML sem quebrar a marcação
- Colocar um texto com aspas dentro de uma string em código
- Montar um literal de regex a partir de texto do usuário
- Preparar valor para inserir em JSON manualmente
- Reverter um texto que chegou escapado de outro sistema
Perguntas frequentes
- Escapar HTML previne XSS?
- Escapar na saída é a defesa principal contra XSS refletido em HTML, mas o contexto importa: atributo, URL e bloco de script exigem tratamentos diferentes. Escape sempre no ponto de saída, com a regra do contexto certo.
- Escapar aspas previne SQL injection?
- Não de forma confiável. A defesa correta é usar consultas parametrizadas. O escape aqui serve para depuração e para montar consultas de leitura pontual, não para construir SQL com entrada de usuário.
- Quais caracteres precisam de escape em regex?
- Os metacaracteres . * + ? ^ $ { } ( ) | [ ] \\ e a barra quando ela delimita o padrão. Todos eles precisam de contrabarra para valer como literal.