Isang bagay ang dapat basahin sa pahinang ito: ang pag-alis ng tag ay hindi sanitising. Ginagawa nitong payak na teksto ang markup; hindi nito ginagawang ligtas na markup ang teksto para ipasok sa isang pahina. Magkaibang trabaho iyon, at ang pangalawa ay nangangailangan ng tunay na sanitiser sa server.
Ang block element ay nagiging line break. Kung wala ito, magkakadikit ang bawat talata sa isang mahabang linya — ang pinakakaraniwang reklamo sa mga tool na ganito.
Ang laman ng script at style ay tinatanggal din, hindi lang ang tag nila. Ang pag-alis ng tag lamang ay nag-iiwan ng CSS at JavaScript sa gitna ng teksto mo.
At ang entity ay dinidecode sa huli. Kung mauuna ito, ang <script> ay magiging buhay na tag — gagawa ng markup mula sa tekstong sinadyang i-escape.
Hindi, at ito ang isang bagay na sulit basahin sa pahinang ito. Ang pagtanggal ng tag ay ginagawang payak na teksto ang markup; hindi ito gumagawa ng markup na ligtas ipasok sa isang pahina. Magkaibang trabaho iyon at ang pangalawa ay nangangailangan ng tunay na sanitiser na tumatakbo sa server na nagmamay-ari ng output. Kung nagtatanggal ka ng HTML para sa seguridad, maling tool ito.
Dahil nagiging line break ang mga block element. Ang pagtanggal ng tag nang wala sila ay magdurugtong sa bawat talata, item ng listahan at hilera ng talahanayan sa iisang tuloy-tuloy na linya, at iyon ang pinakakaraniwang reklamo sa mga tool na ganito. Hindi humihiwa ang inline element gaya ng span at em.
Tuluyan silang nawawala, hindi lang ang tag nila. Ang pagtanggal lamang ng tag ay mag-iiwan ng pahina ng CSS rule at JavaScript sa gitna ng teksto mo, at hindi kailanman iyon ang ibig sabihin ng “tanggalin ang HTML”. Ang script element na hindi nasara ay kukunin ang natitirang input, at iyon din ang ginagawa ng browser.
Tinatanggal ng pagtanggal ang markup para mabasa ang teksto bilang teksto. Ginagawang entity ng pag-escape ang mga karakter ng markup para IPAKITA ang teksto bilang markup — kapaki-pakinabang kapag gusto mong magpakita ng halimbawang code. Magkasalungat silang gawain at pareho silang ginagawa ng pahinang ito.
Dahil bawat ibang pagpapalit ay nagpapasok ng isa. I-escape mo muna ang less-than at makukuha mong <, tapos ang pag-escape sa ampersand ay gagawin iyong &lt; — ang klasikong double-escape. Kailangang mauna ang ampersand o mali ang output sa paraang halos mukhang tama.
Dahil ang pag-decode muna ay gagawing buhay na tag ang <script> — gagawa ng markup mula sa tekstong sinadyang i-escape, na kabaligtaran mismo ng trabaho. Huling nangyayari ang pag-decode, sa kung ano ang natira.
Inuulit ito hanggang walang mahanap. Ang <scr<script>ipt> ay nag-iiwan ng buhay na tag kapag isang beses lang pinatakbo.
Sa pag-escape, ang ampersand ang unang pinapalitan. Kung mauuna ang <, ang magiging < ay magiging &lt; — ang klasikong double-escape.
Runs entirely in your browser. Stripping tags is not sanitising — this produces plain text from markup, not markup that is safe to insert into a page. For security, use a real sanitiser on the server that owns the output. Walang ipinapadala sa mga server namin ang tina-type mo rito — sa browser mo tumatakbo nang buo ang pagkuwenta.