Herramienta de Escape de Cadenas
Escapa y desescapa cadenas para varios lenguajes de programación. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registrarte.
Actualizado
String Escape / Unescape
Escape and unescape strings for JavaScript, JSON, HTML, XML, URL, CSS, RegEx, SQL, CSV, and Markdown — with diff highlighting, explain mode, and batch processing.
Input
Output
All Escape Modes
Related Tools
Preguntas Frecuentes
¿Cuál es la diferencia entre escapar y codificar una cadena?
Escapar y codificar se superponen, pero no son idénticos. Escapar inserta un carácter marcador —normalmente una barra invertida o una entidad— para que un parser trate el siguiente carácter como dato literal en lugar de como una orden, como convertir una comilla dentro de una cadena de JavaScript en \" o un < en HTML en <. Codificar, en cambio, mapea caracteres a una representación completamente distinta para un transporte seguro, como codificar un espacio en %20 dentro de una URL o convertir bytes en ASCII con Base64. En la práctica, el término "escape" cubre ambas ideas porque el objetivo es el mismo: evitar que un carácter especial se interprete mal. Esta herramienta gestiona las transformaciones de tipo escape que los desarrolladores usan más a menudo —JavaScript, JSON, HTML, XML, CSS, RegEx, SQL, CSV y Markdown— además de la codificación por porcentaje de URL. Elige el formato que corresponda al lugar donde vivirá la cadena, y la herramienta aplicará las reglas correctas por ti.
¿Cómo escapo caracteres especiales en una consulta SQL para prevenir inyecciones?
En SQL, el carácter que más rompe las consultas es la comilla simple, porque termina un literal de cadena antes de tiempo; la solución estándar es duplicarla, de modo que O'Brien se convierte en O''Brien. Las barras invertidas y otros metacaracteres también pueden importar según la base de datos. El modo SQL de esta herramienta aplica automáticamente esa duplicación de comillas, y su preset integrado muestra incluso la clásica cadena de inyección Robert'); DROP TABLE Students;-- para que veas qué haría una entrada sin escapar. Advertencia importante: escapar comillas manualmente es un último recurso, no una protección real. La defensa correcta contra la inyección SQL son las consultas parametrizadas o las sentencias preparadas, donde la base de datos trata la entrada del usuario como dato y nunca como SQL ejecutable. Usa esta herramienta para entender y depurar el escape, o para incrustar de forma segura un valor literal, y luego pega tu cadena en el modo SQL para previsualizar el resultado escapado.
¿Por qué se rompe mi JSON cuando una cadena contiene comillas o saltos de línea?
Las cadenas JSON van entre comillas dobles, así que cualquier comilla doble dentro del valor termina la cadena antes de tiempo y el parser lanza un error de sintaxis. Lo mismo ocurre con saltos de línea, tabulaciones y barras invertidas sin procesar, porque JSON no permite caracteres de control literales dentro de una cadena: deben escribirse como secuencias de escape, como \n para un salto de línea, \t para una tabulación y \" para una comilla incrustada. Cuando pegas texto copiado de un documento o de la respuesta de una API que todavía tiene saltos de línea reales, la estructura se rompe. El modo JSON de esta herramienta reescribe esos caracteres en secuencias de escape válidas en un solo paso, para que la cadena encaje sin problemas en un payload o un archivo de configuración. Cambia a desescapar para revertirlo y leer el texto decodificado. Pega tu valor, elige JSON y copia el resultado seguro para el parser.
¿Qué caracteres hay que escapar en una expresión regular?
Las expresiones regulares reservan un conjunto de metacaracteres con significado especial, así que para hacerles coincidir de forma literal hay que escapar cada uno con una barra invertida. Los más comunes son el punto (.), el asterisco (*), el signo más (+), el signo de interrogación (?), el acento circunflejo (^), el signo de dólar ($), los paréntesis ( ), los corchetes [ ], las llaves { }, la barra vertical (|) y la propia barra invertida. Por ejemplo, para hacer coincidir un punto literal en un precio se escribe \. en lugar de ., porque un punto sin escapar coincide con cualquier carácter. Olvidar esto es una fuente frecuente de patrones que coinciden con demasiado o que fallan en silencio. El modo RegEx de esta herramienta analiza tu texto y escapa automáticamente con barra invertida cada metacaracter, lo cual es ideal cuando necesitas introducir una cadena fija —como una URL o una ruta de archivo— en un patrón. Pega el valor, selecciona RegEx y copia el fragmento de patrón seguro.
¿Cómo escapo comas y comillas dentro de un campo CSV?
CSV trata las comas como separadores de columna y los saltos de línea como separadores de fila, así que cualquier campo que realmente contenga una coma, un salto de línea o una comilla doble debe ir entre comillas dobles; de lo contrario, una coma perdida desplaza todas las columnas siguientes. Cuando el campo ya tiene una comilla doble, esa comilla interna se escapa duplicándola, de modo que she said "hi" se convierte en "she said ""hi""". Esta regla de comillado proviene de la convención RFC 4180 que siguen herramientas de hojas de cálculo como Excel y Google Sheets. Hacerlo a mano en toda una columna de valores es tedioso y fácil de hacer mal. El modo CSV de esta herramienta aplica el comillado y la duplicación de comillas por ti, y el modo por lotes permite procesar muchas líneas a la vez con la misma regla. Pega tus campos, elige CSV y copia una salida que se importe sin problemas ni rompa el diseño de columnas.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/string-escape" title="String Escape Tool — The Toolbox" width="100%" height="240" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/string-escape?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free String Escape Tool</a> by The Toolbox</p>Herramientas Relacionadas
Generador de Contraseñas Seguras Gratis
Genera contraseñas seguras y aleatorias con opciones personalizables. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de UUID/GUID Gratis
Genera identificadores únicos universales (UUID/GUID). Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de Códigos QR Gratis Online
Genera códigos QR para URLs, texto, credenciales WiFi y más. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Formateador y Validador de JSON Gratis
Formatea, valida y embellece datos JSON con resaltado de sintaxis y detección de errores. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Acerca de la Herramienta de Escape de Cadenas
La Herramienta de Escape de Cadenas escapa y desescapa texto para diez contextos de programación distintos, de modo que una cadena que de otro modo rompería tu código, tu consulta o tu marcado se vuelve segura para insertarla exactamente donde la necesitas. Pega un valor, elige un formato y selecciona una dirección: escapar para que la cadena sea segura como literal, o desescapar para convertir un valor codificado de vuelta en los caracteres que representa. Está pensada para desarrolladores, pero cualquiera que trabaje con archivos de configuración, hojas de cálculo o payloads de API la encontrará útil.
Todo se ejecuta localmente en tu navegador. El texto que pegas —ya sea una consulta SQL de producción, un token de autenticación o un fragmento de datos de clientes— nunca se envía a un servidor. No hay que registrarse, no existe límite de longitud y no hay nada que instalar.
Diez formatos de escape, en ambas direcciones
Escapar significa reemplazar los caracteres que tienen un significado especial en una sintaxis determinada por un equivalente seguro, de modo que el parser los trate como datos literales en lugar de instrucciones. La herramienta admite los formatos donde esto es más relevante:
- JavaScript y JSON — escapa comillas, barras invertidas y caracteres de control (
\n,\t,\r) para que una cadena sea válida dentro de un literal o un valor JSON. - HTML y XML — convierte
<,>,&y comillas en entidades como<y&para que el contenido se muestre como texto y no como marcado. - URL — codifica con porcentaje caracteres como los espacios y
¶ que un valor sobreviva dentro de una cadena de consulta. - CSS, RegEx, SQL, CSV y Markdown — escapa los metacaracteres que cada uno de estos formatos trata de forma especial, desde el
.*()de las expresiones regulares hasta las comas y comillas incrustadas de un CSV.
Cada formato también funciona a la inversa. Un botón de Intercambiar con un solo clic envía la salida de vuelta al cuadro de entrada, para que puedas ir y volver con un valor o deshacer una codificación sin volver a escribir nada.
Por qué escapar previene errores y vulnerabilidades reales
La entrada sin escapar es una de las fuentes más antiguas de software roto y agujeros de seguridad. Un apóstrofo en un nombre como O'Brien puede romper una sentencia SQL construida de forma ingenua; ese mismo hueco, si queda abierto, es lo que explotan los ataques de inyección SQL. Una etiqueta <script> pegada en una página que no escapa el HTML es la base del cross-site scripting (XSS). Una coma perdida en un campo CSV desplaza todas las columnas siguientes. Escapar los caracteres correctos en el contexto correcto es la solución en cada caso.
Los presets integrados muestran exactamente estos escenarios —un payload clásico de XSS para HTML, la cadena de inyección Robert'); DROP TABLE Students;-- para SQL, una URL con espacios y un JSON con tabulaciones y saltos de línea— para que puedas ver la salida segura antes de confiar en ella en tu propio trabajo. Trata la herramienta como una ayuda de aprendizaje y depuración; no sustituye a las consultas parametrizadas ni al escape propio de un framework en tiempo de ejecución.
Modo de explicación, vista de diferencias y procesamiento por lotes
Además de la vista estándar de una sola cadena, la herramienta ofrece dos modos adicionales. El modo de explicación recorre la salida carácter por carácter, nombrando cada carácter especial y el motivo por el que fue escapado —por ejemplo, que & está reservado en el marcado HTML o que la barra invertida es en sí misma el carácter de escape—. El resaltado de diferencias muestra con precisión qué cambió entre la entrada y la salida, y un contador de diferencia de caracteres en tiempo real indica cuánto creció o se redujo la cadena.
El modo por lotes procesa muchas líneas a la vez, aplicando el mismo formato y la misma dirección a cada una, lo cual resulta muy útil para una columna de valores o una lista de cadenas de prueba. Un panel de historial mantiene tus conversiones recientes a mano, y puedes copiar cualquier resultado al portapapeles o descargarlo como archivo .txt.
Elige un formato arriba, pega tu texto y alterna entre escapar y desescapar para ver el resultado actualizarse al instante.