HTML-Encoder

Sonderzeichen in HTML-Entities kodieren oder zurückdekodieren

HTML / Text Input

0 chars

Encoded Output

Output will appear here

Häufige HTML-Entitäten

&&Ampersand
<&lt;Less than
>&gt;Greater than
"&quot;Double quote
'&#39;Single quote
©&copy;Copyright
®&reg;Registered
&trade;Trademark
 &nbsp;Non-breaking space
&ndash;En dash
-&mdash;Em dash
&lsquo;Left single quote
&rsquo;Right single quote
&ldquo;Left double quote
&rdquo;Right double quote
°&deg;Degree
±&plusmn;Plus-minus
×&times;Multiply
÷&divide;Divide
&ne;Not equal

Über dieses Tool

Fünf Zeichen tragen strukturelle Bedeutung in HTML, und jedes von ihnen als literalen Text auf eine Seite zu legen verlangt, sie zuerst zu encodieren. Die spitzen Klammern öffnen und schließen Tags. Das Ampersand startet eine Entity. Anführungszeichen begrenzen Attributwerte. Encoding ersetzt jedes mit einer named Entity – &amp;lt; für ein Kleiner-als-Zeichen, &amp;amp; für ein Ampersand – damit der Browser das Zeichen rendert statt es als Markup zu interpretieren. Zwei Situationen machen das wichtig. Die offensichtliche ist, Codebeispiele auf einer Seite zu zeigen, wo unencodiertes Markup einfach im DOM verschwindet statt zu erscheinen. Die ernste ist Sicherheit: Cross-Site-Scripting funktioniert genau, weil nutzerbereitgestellter Text mit einem Script-Tag als Markup statt als Wörter behandelt wird. Encoding beim Output ist die Standardverteidigung. Es lohnt klar zu sein, dass Encoding allein kein vollständiger XSS-Schutz ist – Kontext zählt, und Text in einem Script-Block oder einem URL-Attribut braucht andere Behandlung – aber es ist die Grundlage. Das läuft in deinem Browser.

So verwendest du dieses Tool

  1. Kodieren oder dekodieren wählenEncode macht Text sicher, ihn in HTML zu legen; Decode macht aus Entities wieder lesbare Zeichen.
  2. Füg deinen Text einEin Code-Sample, ein Snippet von Nutzerinhalt oder entity-beladener Text, den du lesen willst.
  3. Lies das ErgebnisEncoding wandelt die fünf reservierten Zeichen; Decoding kehrt named und numerische Entities um.
  4. Kopiere es in deine Seite oder VorlageEncodierter Text rendert als literale Zeichen statt als Markup geparst zu werden.

Warum es nutzen

  • Behandelt alle fünf reservierten Zeichen korrekt statt nur die offensichtlichen spitzen Klammern.
  • Funktioniert in beide Richtungen, du kannst entity-encodierten Inhalt also lesen ebenso wie erzeugen.
  • Läuft in deinem Browser, Inhalt, der sanitisiert wird, wird also nie übertragen.
  • Kein Längenlimit und kein Konto.
  • Nützlich für Anzeige und als Teil einer Output-Encoding-Sicherheitsgewohnheit.

Häufige Anwendungen

  • HTML- oder XML-Codebeispiele auf einer Webseite zeigen.
  • Nutzergenerierten Inhalt escapen, bevor du ihn renderst.
  • Einen entity-encodierten String aus einer Datenbank oder API-Antwort lesen.
  • Text für ein HTML-Attribut vorbereiten, in dem Anführungszeichen ausbrechen würden.
  • Debuggen, warum ein Snippet als Markup statt als Text rendert.

Tipps für bessere Ergebnisse

  • Encode beim Output, nicht beim Input. Encodierten Text zu speichern macht ihn falsch für jeden Nicht-HTML-Kontext – E-Mails, APIs, PDFs – und double-encodiert beim Rendern.
  • Das Ampersand muss zuerst encodiert werden, sonst erzeugt das Encodieren der anderen &amp;amp;lt; statt &amp;lt;.
  • Encode Anführungszeichen, wenn Text in einen Attributwert geht. Unescaped Quotes lassen Inhalt ganz aus dem Attribut ausbrechen.
  • HTML-Encoding reicht in einem Script-Block oder einer URL nicht – diese Kontexte brauchen JavaScript- bzw. URL-Encoding.
  • In einem Framework wie Angular oder React wird Output automatisch escaped. Manuelles Encoding dort heißt meist Double-Encoding.

Fehler, die du vermeiden solltest

  • HTML-Encoding als vollständigen XSS-Schutz behandeln. Es ist eine Schicht; kontextangemessenes Encoding und eine CSP zählen auch.
  • Beim Input encodieren und die encodierte Form speichern, was die Daten für jede andere Nutzung korrumpiert.
  • Double-Encoding, sodass Nutzer &amp;amp;lt; auf der Seite sehen statt eines Kleiner-als-Zeichens.
  • Anführungszeichen in Attributwerten nicht encodieren, ein echter Injection-Vektor.
  • Manuell in einem Framework encodieren, das Output schon escaped, und sichtbare Entity-Codes erzeugen.

Häufig gestellte Fragen

In HTML werden < und > genutzt, um Tags zu definieren – willst du sie als literalen Text anzeigen (wie Beispielcode auf einer Webseite), müssen sie als Entities encodiert werden, damit der Browser sie nicht als Markup zu interpretieren versucht.

Korrektes HTML-Encoding von nutzergeneriertem Inhalt ist ein Teil der XSS-Prävention, weil es verhindert, dass bösartiges Markup als aktives HTML interpretiert wird – aber volle XSS-Prävention in einer Anwendung umfasst breitere Sicherheitspraktiken über diesen Encoding-Schritt hinaus.

Encoding macht aus reservierten Zeichen Entities, damit sie als Text rendern. Decoding kehrt es um und macht aus Entities wieder die Zeichen, die sie darstellen – nützlich, wenn du Inhalt aus einer Datenbank oder API liest.

Fünf: & wird zu &amp;amp;, &lt; wird zu &amp;lt;, &gt; wird zu &amp;gt;, " wird zu &amp;quot; und ' wird zu &amp;#39;. Das Ampersand muss zuerst behandelt werden, sonst erzeugt das Encodieren der anderen doppelt encodierte Ausgabe.

Beim Anzeigen. Speichere den Rohtext und encode beim Output, weil das korrekte Encoding davon abhängt, wohin der Text geht – HTML, eine URL, JSON und eine E-Mail brauchen alle andere Behandlung. Encoding beim Input legt dich auf eines davon fest.

Double-Encoding. Der Text wurde zweimal encodiert, das Ampersand der ersten Entity wurde also selbst encodiert. Meist heißt es, Encoding wurde beim Input und wieder beim Output angewendet oder manuell in einem Framework, das schon automatisch escaped.

Ja. Der HTML Encoder ist für die normale Nutzung kostenlos, du brauchst kein Konto, und ToolBox fügt deinem Ergebnis kein Wasserzeichen hinzu.

Die meisten Tools in dieser Kategorie laufen in deinem Browser, sodass die Datei auf deinem Gerät bleibt. Wenn ein Tool einen temporären Server-Auftrag braucht, werden Dateien nur für diesen Auftrag verarbeitet und nicht als dauerhaftes Archiv gespeichert.

Andere suchen auch nach

  • html encoder decoder online
  • html zeichen escapen
  • html entitäten konverter
  • xss durch encoding verhindern
  • sonderzeichen in html umwandeln
  • html entitäten liste
  • html entitäten dekodieren

Related guides