MV Tools

Aller-retour pratique d’encodage texte

Comprendre Base64, encodage URL et entités HTML sans les confondre avec du chiffrement

Une méthode pratique pour faire circuler du texte dans formats, URL et HTML sans en changer le sens.

Équipe éditoriale MV ToolsMis à jour 8 min de lecture

Ouvrir l’outil

Partir de la destination

Base64, l’encodage en pourcentage des URL et les entités HTML ont des rôles différents ; ils ne chiffrent ni ne valident les données. Déterminez si la destination attend des octets représentés en texte, un composant d’URL ou du texte HTML littéral.

Gardez la valeur source jusqu’à la validation : elle peut avoir été encodée au mauvais niveau ou à deux reprises.

Base64 change la représentation UTF-8, sans cacher le texte source.
Base64 change la représentation UTF-8, sans cacher le texte source.

Base64 ne garde rien secret

Base64 représente des octets sous forme de texte ASCII. Il est réversible et augmente généralement la longueur des données.

Ne tentez pas de protéger des identifiants avec Base64 ; conservez la valeur et le remplissage exacts lorsque le protocole les exige.

L’aller-retour confirme la représentation, pas la confidentialité.
L’aller-retour confirme la représentation, pas la confidentialité.

Encoder les composants URL

Encodez chaque valeur avant de l’insérer afin que `&` et `=` ne soient pas interprétés comme des séparateurs. N’encodez une URL complète que lorsqu’il faut préserver ses délimiteurs structurels.

Évitez les décodages aveugles ou répétés ; testez notamment les espaces, les caractères Unicode ainsi que `&`, `=` et `%`.

Esperluette, égal, espaces, Unicode et pourcentage restent dans la valeur.
Esperluette, égal, espaces, Unicode et pourcentage restent dans la valeur.

Échapper HTML selon le contexte

L’outil convertit six caractères afin d’afficher du texte littéral ; il ne nettoie pas un document HTML arbitraire.

Le texte HTML, les attributs, les URL, le CSS et JavaScript exigent des règles différentes. Préférez l’échappement du framework et les API DOM adaptées au contexte.

Utile pour texte littéral, pas pour assainir du balisage arbitraire.
Utile pour texte littéral, pas pour assainir du balisage arbitraire.

Tester aller-retour

Faites passer une fois un petit échantillon dans le chemin réel, puis comparez exactement la valeur décodée à la source.

Les outils sont locaux, mais les URL signées, les jetons et les données réelles restent sensibles lorsqu’ils sont copiés, affichés ou enregistrés.

Utilisez échappement de framework et API DOM selon le contexte.
Utilisez échappement de framework et API DOM selon le contexte.

Questions fréquentes

Base64 est-il chiffré ?

Non, il est réversible.

Pourquoi un paramètre est-il divisé ?

Le composant n’a probablement pas été encodé avant l’assemblage de l’URL.

Escaper HTML le nettoie-t-il ?

Non; le contexte et une vraie politique de nettoyage restent nécessaires.