EntityCodec est un outil de représentation. Il ignore analyseur, gabarit, guillemets, schéma URL et frontière de confiance ; ce n’est pas un nettoyeur.

Le contexte détermine l’échappement

Encoder les chevrons peut servir dans un nœud texte, mais ne valide pas une URL, ne sécurise pas une chaîne script et ne retire pas le balisage dangereux.

Utilisez le framework destinataire

Préférez la liaison texte et les API de nettoyage contrôlées. Évitez les contournements et n’insérez pas la sortie comme HTML brut dangereux.

Vérifiez la destination exacte

L’encodage des références change la représentation du texte, pas son niveau de confiance. Gardez la sortie en texte jusqu’à ce que la destination applique l’échappement ou le nettoyage propre à son contexte. Comparez le résultat complet après collage. Pour un contrôle reproductible, conservez un exemple littéral avec sa forme encodée attendue, exécutez deux fois le même profil et comparez chaque esperluette, point-virgule, point Unicode, espace et retour à la ligne. Testez ensuite la liaison texte de destination avec des caractères représentatifs inoffensifs. Si le système normalise, décode plusieurs fois ou rend la valeur, documentez ce comportement ultérieur séparément car il se situe hors d’EntityCodec.