Was das Tool macht
HTML-Entities sind Codes, die für Zeichen stehen, etwa < für < und é für é. Dieses Tool maskiert Text in Entities, damit er sicher in einer Webseite angezeigt werden kann, und dekodiert Entities zurück in reinen Text – zum Beispiel, wenn du Markup aus einem CMS oder einer E-Mail-Vorlage kopierst.
Beim Kodieren wird die vollständige HTML5-Liste mit mehr als 2.000 benannten Referenzen verwendet, und das Dekodieren versteht benannte, dezimale (©) und hexadezimale (©) Referenzen genau wie ein Browser.
So funktioniert es
- Füge Text oder HTML in das Feld Eingabe ein, lade eine Datei hoch oder klicke auf Beispiel.
- Wähle Kodieren oder Dekodieren.
- Lege beim Kodieren fest, wie viel kodiert wird:
- Nur & < > ” ’: das Minimum, um Text in HTML oder ein Attribut einzusetzen.
- Plus Nicht-ASCII, benannt: macht auch aus Zeichen wie é, © und — benannte Entities und aus allem ohne Namen eine numerische Referenz.
- Plus Nicht-ASCII, numerisch: ebenso, aber immer numerisch (
é), was auch gültiges XML ist. - Alles mit Namen: kodiert sogar Satzzeichen wie
.und/– nützlich, wenn ein System diese Zeichen entfernt.
- Kopiere das Ergebnis oder lade es herunter. Mit Als Eingabe verwenden kannst du es wieder dekodieren, um den Hin-und-zurück-Weg zu prüfen.
Beispiel
<p>Café & "crème brûlée"</p>
wird, nur mit den Sonderzeichen kodiert, zu
<p>Café & "crème brûlée"</p>
und mit benannten Entities für Nicht-ASCII-Zeichen zu
<p>Café & "crème brûlée"</p>
Typische Anwendungen
Ein Code-Snippet in einem Blog zeigen, ohne dass der Browser es rendert, Nutzertext in eine HTML-E-Mail einsetzen, doppelt maskierten Text wie &amp; reparieren (einmal dekodieren) oder eine Datei für ein System aufbereiten, das nur ASCII akzeptiert.
FAQ
› Welche Zeichen müssen in HTML maskiert werden?
Im Text & und <. In Attributwerten zusätzlich das Anführungszeichen, das den Wert umschließt. & < > " und ' überall zu maskieren – die Voreinstellung hier – ist immer sicher.
› Soll ich benannte oder numerische Entities verwenden?
Beide funktionieren in jedem modernen Browser. Benannte Entities wie é sind leichter zu lesen; numerische Referenzen wie é funktionieren auch in XML und in älteren Parsern, die nur wenige Namen kennen. Bei einer UTF-8-Seite musst du Nicht-ASCII-Zeichen meist gar nicht kodieren.
› Kommt das Dekodieren mit Entities ohne Semikolon klar?
Ja. Es folgt der HTML-Spezifikation, sodass Altformen wie © ohne Semikolon so dekodiert werden, wie es ein Browser tun würde. Unbekannte Namen wie &foo; bleiben unverändert.
› Reicht Maskieren, um XSS zu verhindern?
Maskieren ist die richtige Abwehr für Text innerhalb von HTML-Elementen und Attributen in Anführungszeichen. Es macht nicht vertrauenswürdige Eingaben aber nicht sicher in script- und style-Blöcken, Event-Handler-Attributen oder URLs – dort ist eine kontextspezifische Kodierung nötig.