Outil d'Échappement de Chaînes

Échappez et déséchappez des chaînes pour divers langages de programmation. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.

Mis à jour le

Share:
Home/Utility Tools/String Escape / Unescape

String Escape / Unescape

Escape and unescape strings for JavaScript, JSON, HTML, XML, URL, CSS, RegEx, SQL, CSV, and Markdown — with diff highlighting, explain mode, and batch processing.

JS

Input

0 characters1 lines

Output

All Escape Modes

Privacy First: All escaping and unescaping happens locally in your browser. Your strings are never sent to any server.

Questions Fréquentes

Quelle est la différence entre échapper et encoder une chaîne ?

Échapper et encoder se recoupent mais ne sont pas identiques. Échapper consiste à insérer un caractère marqueur — généralement un antislash ou une entité — pour qu'un analyseur traite le caractère suivant comme une donnée littérale plutôt que comme une commande, par exemple en transformant un guillemet à l'intérieur d'une chaîne JavaScript en \" ou un < en HTML en &lt;. Encoder consiste à faire correspondre des caractères à une représentation totalement différente pour un transport sûr, comme l'encodage en pourcentage d'un espace en %20 dans une URL, ou le Base64 qui transforme des octets en ASCII. En pratique, le terme « échappement » recouvre les deux notions, car l'objectif est le même : empêcher qu'un caractère spécial soit mal interprété. Cet outil gère les transformations de type échappement les plus fréquemment rencontrées par les développeurs — JavaScript, JSON, HTML, XML, CSS, RegEx, SQL, CSV et Markdown — ainsi que l'encodage en pourcentage pour les URL. Choisissez le format correspondant à l'endroit où la chaîne sera utilisée, et l'outil applique automatiquement les règles adaptées.

Comment échapper les caractères spéciaux dans une requête SQL pour éviter l'injection ?

En SQL, le caractère qui casse le plus souvent les requêtes est le guillemet simple, car il termine prématurément un littéral de chaîne ; la solution standard consiste à le doubler, de sorte que O'Brien devienne O''Brien. Les antislashs et d'autres métacaractères peuvent aussi poser problème selon la base de données. Le mode SQL de cet outil applique ce doublement de guillemet pour vous, et son préréglage intégré montre même la chaîne d'injection classique Robert'); DROP TABLE Students;-- afin que vous puissiez voir ce qu'une entrée non échappée provoquerait. Mise en garde importante : échapper manuellement les guillemets est une solution de dernier recours, pas une véritable protection. La bonne défense contre l'injection SQL, ce sont les requêtes paramétrées ou les instructions préparées, où la base de données traite l'entrée utilisateur comme une donnée et jamais comme du SQL exécutable. Utilisez cet outil pour comprendre et déboguer l'échappement, ou pour intégrer en toute sécurité une valeur littérale, puis collez votre chaîne en mode SQL pour prévisualiser le résultat échappé.

Pourquoi mon JSON se casse-t-il quand une chaîne contient des guillemets ou des retours à la ligne ?

Les chaînes JSON sont entourées de guillemets doubles, donc tout guillemet double à l'intérieur de la valeur termine prématurément la chaîne et l'analyseur lève une erreur de syntaxe. Il en va de même pour les vrais retours à la ligne, les tabulations et les antislashs, car JSON n'autorise pas les caractères de contrôle littéraux à l'intérieur d'une chaîne — ils doivent être écrits sous forme de séquences d'échappement comme \n pour un retour à la ligne, \t pour une tabulation et \" pour un guillemet intégré. Lorsque vous collez un texte copié depuis un document ou une réponse d'API qui contient encore de vrais retours à la ligne, la structure s'effondre. Le mode JSON de cet outil réécrit ces caractères en séquences d'échappement valides en une seule étape, afin que la chaîne s'intègre proprement dans un payload ou un fichier de configuration. Passez en mode déséchapper pour inverser l'opération et lire le texte décodé. Collez votre valeur, choisissez JSON, et copiez le résultat sûr pour l'analyseur.

Quels caractères faut-il échapper dans une expression régulière ?

Les expressions régulières réservent un ensemble de métacaractères ayant une signification spéciale ; pour les faire correspondre littéralement, il faut échapper chacun d'eux avec un antislash. Les plus courants sont le point (.), l'astérisque (*), le plus (+), le point d'interrogation (?), l'accent circonflexe (^), le signe dollar ($), les parenthèses ( ), les crochets [ ], les accolades { }, la barre verticale (|) et l'antislash lui-même. Par exemple, pour faire correspondre un point littéral dans un prix, on écrit \. au lieu de ., car un point isolé correspond à n'importe quel caractère. Oublier cela est une source fréquente de motifs qui correspondent à bien trop de choses ou échouent silencieusement. Le mode RegEx de cet outil analyse votre texte et échappe automatiquement chaque métacaractère avec un antislash, ce qui est idéal quand vous devez intégrer une chaîne fixe — comme une URL ou un chemin de fichier — dans un motif. Collez la valeur, sélectionnez RegEx, et copiez le fragment de motif sécurisé.

Comment échapper les virgules et les guillemets à l'intérieur d'un champ CSV ?

Le format CSV traite les virgules comme des séparateurs de colonnes et les retours à la ligne comme des séparateurs de lignes ; tout champ contenant réellement une virgule, un retour à la ligne ou un guillemet double doit donc être entouré de guillemets doubles, sinon une virgule égarée décale toutes les colonnes suivantes. Quand le champ contient déjà un guillemet double, ce guillemet interne est échappé en le doublant, de sorte que she said "hi" devienne "she said ""hi""". Cette règle de mise entre guillemets vient de la convention RFC 4180 que suivent des tableurs comme Excel et Google Sheets. La faire à la main sur toute une colonne de valeurs est fastidieux et source d'erreurs. Le mode CSV de cet outil applique pour vous la mise entre guillemets et le doublement, et le mode par lots permet de traiter plusieurs lignes à la fois avec la même règle. Collez vos champs, choisissez CSV, et copiez un résultat qui s'importe proprement sans casser la disposition des colonnes.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/string-escape" title="String Escape Tool — The Toolbox" width="100%" height="240" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/string-escape?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free String Escape Tool</a> by The Toolbox</p>

À propos de l'outil d'échappement de chaînes (String Escape Tool)

L'outil d'échappement de chaînes échappe et déséchappe du texte pour dix contextes de programmation différents, afin qu'une chaîne susceptible de casser votre code, votre requête ou votre balisage devienne sûre à insérer exactement là où vous en avez besoin. Collez une valeur, choisissez un format, puis sélectionnez un sens — échapper pour rendre la chaîne sûre en tant que littéral, ou déséchapper pour retrouver, à partir d'une valeur encodée, les caractères qu'elle représente. L'outil est pensé pour les développeurs, mais toute personne manipulant des fichiers de configuration, des tableurs ou des payloads d'API le trouvera utile.

Tout s'exécute localement dans votre navigateur. Le texte que vous collez — qu'il s'agisse d'une requête SQL de production, d'un jeton d'authentification ou d'un extrait de données client — n'est jamais envoyé à un serveur. Aucune inscription, aucune limite de longueur, rien à installer.

Dix formats d'échappement, dans les deux sens

Échapper consiste à remplacer les caractères ayant une signification spéciale dans une syntaxe donnée par un équivalent sûr, afin que l'analyseur les traite comme des données littérales plutôt que comme des instructions. L'outil prend en charge les formats où cela compte le plus :

  • JavaScript et JSON — échappe les guillemets, les antislashs et les caractères de contrôle (\n, \t, \r) pour qu'une chaîne soit valide à l'intérieur d'un littéral ou d'une valeur JSON.
  • HTML et XML — convertit <, >, & et les guillemets en entités comme &lt; et &amp; afin que le contenu s'affiche comme du texte plutôt que comme du balisage.
  • URL — encode en pourcentage des caractères comme les espaces et & pour qu'une valeur survive à l'intérieur d'une chaîne de requête.
  • CSS, RegEx, SQL, CSV et Markdown — échappe les métacaractères propres à chacun de ces formats, du . * ( ) des expressions régulières aux virgules et guillemets intégrés du CSV.

Chaque format fonctionne aussi dans l'autre sens. Un bouton Inverser en un clic renvoie la sortie vers la zone de saisie, ce qui permet de faire l'aller-retour sur une valeur ou d'annuler un encodage sans tout retaper.

Pourquoi l'échappement évite de vrais bugs et failles de sécurité

Les entrées non échappées comptent parmi les plus anciennes sources de logiciels défaillants et de failles de sécurité. Une apostrophe dans un nom comme O'Brien peut casser une instruction SQL construite naïvement ; c'est exactement cette faille, laissée ouverte, qu'exploite l'injection SQL. Une balise <script> collée dans une page qui n'échappe pas le HTML est le principe même du cross-site scripting (XSS). Une virgule égarée dans un champ CSV décale toutes les colonnes suivantes. Échapper les bons caractères dans le bon contexte est la solution dans chacun de ces cas.

Les préréglages intégrés illustrent ces scénarios — un payload XSS classique pour le HTML, la chaîne d'injection Robert'); DROP TABLE Students;-- pour le SQL, une URL avec des espaces, et un JSON contenant tabulations et retours à la ligne — afin d'observer le résultat sécurisé avant de lui faire confiance. Considérez cet outil comme une aide à l'apprentissage et au débogage ; il ne remplace pas les requêtes paramétrées ni l'échappement natif d'un framework à l'exécution.

Mode explicatif, vue des différences et traitement par lots

Au-delà de la vue standard pour une seule chaîne, l'outil propose deux modes supplémentaires. Le mode explicatif parcourt la sortie caractère par caractère, en nommant chaque caractère spécial et la raison pour laquelle il a été échappé — par exemple que & est réservé dans le balisage HTML, ou que l'antislash est lui-même le caractère d'échappement. La mise en évidence des différences montre précisément ce qui a changé entre l'entrée et la sortie, et un compteur d'écart de caractères indique de combien la chaîne s'est allongée ou raccourcie.

Le mode par lots traite plusieurs lignes à la fois, en appliquant le même format et le même sens à chacune, ce qui est pratique pour une colonne de valeurs ou une liste de chaînes de test. Un panneau d'historique conserve vos conversions récentes à portée de main, et vous pouvez copier n'importe quel résultat dans le presse-papiers ou le télécharger sous forme de fichier .txt.

Choisissez un format ci-dessus, collez votre texte, et basculez entre échapper et déséchapper pour voir le résultat se mettre à jour instantanément.