HTML-Entities kodieren / dekodieren 🔒 Ihre Daten verlassen niemals Ihren Browser.
Sonderzeichen für HTML maskieren oder & zurück in & wandeln.
Ctrl+SHerunterladen
Über dieses Tool
Fünf Zeichen sind in rohem HTML gefährlich: &, <, >, " und '. Unmaskiert in Nutzerinhalten zerstören sie das Markup — oder öffnen schlimmer noch die Tür für XSS-Injection. Kodierung verwandelt sie in Entities wie &, die als Text gerendert werden.
Dieses Tool kodiert und dekodiert sofort in beide Richtungen, mit der Option, auch alle Nicht-ASCII-Zeichen als numerische Entities zu maskieren. Alles läuft clientseitig im Browser.
Häufige Fragen
Was ist der Unterschied zwischen benannten, dezimalen und hexadezimalen Entities?
Das sind drei Schreibweisen derselben Zeichenreferenz — &, & und & bedeuten alle „&". Benannte Entities sind am lesbarsten, existieren aber nur für eine feste Zeichenmenge; dezimale und hexadezimale funktionieren für jeden Unicode-Codepunkt.
Warum muss ich Zeichen wie & und < in HTML überhaupt escapen?
Weil der HTML-Parser des Browsers < und & besonders behandelt — ein nicht escapetes < kann ungewollt ein Tag öffnen, und ein nicht escapetes & kann eine fehlerhafte Entity-Referenz beginnen. Durch Escaping wird verhindert, dass nutzergenerierter Text fälschlich als Markup interpretiert wird.
Schützt das Kodieren von HTML-Entities vor XSS?
Das ist ein notwendiger Baustein, aber nicht die ganze Geschichte — es hängt davon ab, wo der Text landet (in einem Attribut, einer URL, einem Script-Block usw. — jeweils mit anderem Escaping). Betrachten Sie dieses Tool als Baustein, nicht als vollständigen Sanitizer.
Werden beim Decodieren echte HTML-Tags in meiner Eingabe kaputtgehen?
Nein. Das Decodieren löst nur Zeichenreferenzen (&...;) auf und lässt echte Tags unangetastet — Sie können also bedenkenlos einen ganzen Markup-Ausschnitt einfügen und nur die darin enthaltenen Entities decodieren.
Wird mein Text beim Encodieren oder Decodieren irgendwohin gesendet?
Nein. Alles geschieht clientseitig in Ihrem Browser; es wird nichts hochgeladen.