Para um literal de JavaScript entre aspas. Se esse código for dentro de um atributo HTML (onclick="…"), tem de ser escapado também para HTML, e por essa ordem.
Mete qualquer texto dentro de uma cadeia de código sem a quebrar. Cada linguagem ou formato reserva certos carateres (aspas, barras, <, &…); se o teu texto os contiver, é preciso escapá-los —substituí-los por uma sequência segura— para que sejam tratados como texto e não como sintaxe. Esta ferramenta escapa e desescapa segundo 7 destinos diferentes, 100% no teu navegador: nada é enviado para nenhum servidor.
1. Escolhe o modo (o formato de destino: JavaScript, JSON, SQL…).
2. Escolhe a direção: Escapar ou Desescapar.
3. Cola o teu texto em «Texto de entrada».
4. O Resultado aparece em baixo instantaneamente; clica no ícone de copiar para o levares.
Mudar de modo ou de direção recalcula de imediato sobre o mesmo texto.
Prepara texto para uma string de JavaScript/TypeScript. Escapa a barra invertida (\ → \\), a mudança de linha (→ \n), o retorno de carro (→ \r), o tabulador (→ \t), o carácter nulo (→ \0), as três aspas (", ' e `), $
Gera o conteúdo de uma cadeia JSON (sem as aspas exteriores) com JSON.stringify. Escapa aspas duplas (→ \"), barras invertidas (→ \\) e todos os carateres de controlo como sequências JSON válidas: quebra de linha → \n, tabulação → \t, retorno → \r, e outros como \u001b. Envolve o resultado entre aspas duplas e terás um valor JSON válido.
Exemplo: Ana disse "sim" → Ana disse \"sim\".
Escapa strings para SQL padrão duplicando a aspa simples (' → ''), que é como o SQL representa uma aspa literal dentro de '...'. Evita que um apóstrofo feche a string antes de tempo (causa clássica de erros de sintaxe e de injeção SQL). Não escapa a barra invertida: o SQL padrão não a trata como carácter de escape, mas o MySQL e o MariaDB sim (exceto NO_BACKSLASH_ESCAPES), e aí este escape não basta.
Escapar não é a defesa contra a injeção SQL. É a consulta parametrizada: o valor viaja à parte e nunca é interpretado como SQL.
Exemplo: O'Brien → O''Brien.
Converte o teu texto num padrão que se procura de forma literal. Antepõe uma barra invertida aos metacaracteres das expressões regulares —. \ + * ? [ ] ^ $ ( )
Escapa texto para o inserires dentro de HTML sem que o navegador o interprete como etiquetas. Converte & → &, < → <, > → >, " → " e ' → '. Evita o XSS e que o teu conteúdo quebre a marcação da página.
Exemplo: <a href="x"> → <a href="x">.
Codifica texto para um URL com encodeURIComponent: substitui os carateres não seguros pela sua forma %XX. O espaço passa a %20, & a %26, = a %3D, etc. Usa-o para colocar um valor num parâmetro de query sem quebrar o URL. Se ao desescapar a entrada estiver mal formada, devolve o texto tal como está sem lançar erro.
Exemplo: a b&c=d → a%20b%26c%3Dd.
Escapa texto para o usar como identificador ou valor em CSS (por exemplo dentro de um seletor). Segue o algoritmo de CSS.escape: barra invertida antes da pontuação, e escape hexadecimal para os caracteres de controlo e para um dígito no início (um id como 1col não é um seletor válido sem ele).
Exemplo: #main .box:hover → \#main\ \.box\:hover; 1col → \31 col.
Escapar transforma o texto original na sua versão com sequências de escape; Desescapar faz o inverso e recupera o original.
• Usa o mesmo modo para desescapar que usaste ao escapar.
• URL e JSON não lançam erro se a entrada estiver mal formada: devolvem o texto tal como está.
• O resultado é calculado sozinho e guardado; podes copiar, exportar o texto ou importá-lo a partir da barra de ferramentas.
Para um literal de JavaScript entre aspas. Se esse código for dentro de um atributo HTML (onclick="…"), tem de ser escapado também para HTML, e por essa ordem.