Voyez votre Markdown rendu côte à côte et copiez le HTML — l'aperçu tourne dans un bac à sable, dans votre navigateur.
Le Markdown, c'est du texte brut avec quelques conventions de ponctuation — un dièse pour un titre, des astérisques pour l'emphase, un tiret pour un élément de liste — qu'un convertisseur transforme en HTML. Cet outil le rend avec marked en mode GitHub Flavored Markdown, pour que ce que les gens écrivent vraiment survive : tableaux, blocs de code délimités portant un langage, listes de tâches, texte barré et URL nues transformées en liens. L'aperçu se tient à côté de l'éditeur et se redessine à mesure que vous tapez, ce qui vous fait repérer le tableau cassé ou le bloc de code non refermé pendant l'écriture, et non après avoir poussé le README.
Un convertisseur Markdown a une décision de sécurité à prendre, et cette page l'annonce au lieu de l'esquiver : marked ne nettoie rien. Le Markdown autorise le HTML brut à dessein : une balise script, une image avec un gestionnaire onerror ou un lien pointant vers une URL javascript: ressortent du parseur exactement comme ils y sont entrés. Rendre cela dans cette page ouvrirait une faille de cross-site scripting. Plutôt que d'écrire un assainisseur, l'aperçu est dessiné dans un iframe dont l'attribut sandbox est vide — toutes les restrictions activées. Sans allow-scripts, rien ne s'exécute et aucun gestionnaire d'événement ne se déclenche ; sans allow-same-origin, le cadre se trouve dans une origine opaque et ne peut lire ni cette page, ni ses cookies, ni son stockage. Une Content-Security-Policy default-src 'none' à l'intérieur du cadre forme une seconde couche, indépendante. Un assainisseur vous aurait montré autre chose que le HTML que vous vous apprêtez à copier — dans un aperçu, c'est exactement le mauvais compromis.
Ce qui n'est délibérément pas assaini, c'est le HTML lui-même, parce que c'est le produit : copier et télécharger vous donnent exactement ce que marked a produit. Alors, quand votre Markdown contient quelque chose capable d'exécuter du code, l'outil le nomme — script, iframe, form, un gestionnaire on…, une URL javascript: — et vous rappelle que l'isolation s'arrête à l'aperçu. Publiez ce HTML alors que le Markdown vient de quelqu'un d'autre, et le risque voyage avec lui. Tout s'exécute en JavaScript sur votre propre appareil et rien de ce que vous tapez n'est envoyé. La seule requête que fait l'aperçu est une requête que vous avez écrite vous-même, quand une image pointe vers une URL externe. Les liens de l'aperçu ne sont pas cliquables : c'est le prix du bac à sable, et pour un aperçu il est faible.
Non. Le texte est analysé et rendu par du JavaScript sur votre appareil : rien n'est envoyé à un serveur, stocké ni journalisé. Déconnectez-vous d'Internet une fois la page chargée, l'outil continue de fonctionner.
Non, et il ne prétend pas le faire. L'aperçu est isolé dans un iframe en bac à sable, donc rien ne s'y exécute, mais le HTML que vous copiez est exactement ce que le parseur a produit. Si le Markdown vient de quelqu'un d'autre, assainissez-le avant de le publier.
Parce que le cadre d'aperçu a toutes les restrictions du sandbox activées, et la navigation en fait partie — le même interrupteur qui empêche un lien javascript: de se déclencher. Copiez le HTML s'il vous faut des liens actifs.
GitHub Flavored Markdown : CommonMark plus les tableaux, les blocs de code délimités portant un langage, les listes de tâches, le texte barré et les liens automatiques. Les titres ne reçoivent pas d'attribut id, donc les ancres que GitHub construit pour une table des matières sont absentes.
Copier vous donne le fragment HTML, à coller dans une page que vous avez déjà. Le téléchargement l'enveloppe dans un document complet, avec un jeu de caractères UTF-8 et une mise en forme lisible, pour qu'il s'ouvre correctement tout seul, accents intacts.
Parce qu'en Markdown standard un saut de ligne simple n'est qu'une espace — les paragraphes se séparent par une ligne vide. Les zones de chat et les champs de commentaire coupent à chaque Entrée : cochez « Traiter les sauts de ligne simples comme des
» quand vous écrivez pour l'un d'eux.
Vai.la transforme n'importe quelle URL en lien court avec statistiques de clics, QR Code et votre propre biolink.
Vai.la n'est pas responsable de l'utilisation des outils ni des décisions prises sur la base de leurs résultats.