HTML-Entities kodieren / dekodieren 🔒 Ihre Daten verlassen niemals Ihren Browser.

Sonderzeichen für HTML maskieren oder & zurück in & wandeln.

Ctrl+SHerunterladen

Über dieses Tool

Fünf Zeichen sind in rohem HTML gefährlich: &, <, >, " und '. Unmaskiert in Nutzerinhalten zerstören sie das Markup — oder öffnen schlimmer noch die Tür für XSS-Injection. Kodierung verwandelt sie in Entities wie &amp;, die als Text gerendert werden.

Dieses Tool kodiert und dekodiert sofort in beide Richtungen, mit der Option, auch alle Nicht-ASCII-Zeichen als numerische Entities zu maskieren. Alles läuft clientseitig im Browser.

Häufige Fragen

Was ist der Unterschied zwischen benannten, dezimalen und hexadezimalen Entities?

Das sind drei Schreibweisen derselben Zeichenreferenz — &amp;, &#38; und &#x26; bedeuten alle „&". Benannte Entities sind am lesbarsten, existieren aber nur für eine feste Zeichenmenge; dezimale und hexadezimale funktionieren für jeden Unicode-Codepunkt.

Warum muss ich Zeichen wie & und < in HTML überhaupt escapen?

Weil der HTML-Parser des Browsers < und & besonders behandelt — ein nicht escapetes < kann ungewollt ein Tag öffnen, und ein nicht escapetes & kann eine fehlerhafte Entity-Referenz beginnen. Durch Escaping wird verhindert, dass nutzergenerierter Text fälschlich als Markup interpretiert wird.

Schützt das Kodieren von HTML-Entities vor XSS?

Das ist ein notwendiger Baustein, aber nicht die ganze Geschichte — es hängt davon ab, wo der Text landet (in einem Attribut, einer URL, einem Script-Block usw. — jeweils mit anderem Escaping). Betrachten Sie dieses Tool als Baustein, nicht als vollständigen Sanitizer.

Werden beim Decodieren echte HTML-Tags in meiner Eingabe kaputtgehen?

Nein. Das Decodieren löst nur Zeichenreferenzen (&...;) auf und lässt echte Tags unangetastet — Sie können also bedenkenlos einen ganzen Markup-Ausschnitt einfügen und nur die darin enthaltenen Entities decodieren.

Wird mein Text beim Encodieren oder Decodieren irgendwohin gesendet?

Nein. Alles geschieht clientseitig in Ihrem Browser; es wird nichts hochgeladen.