DevToolPal
DE

HTML-Entities kodieren & dekodieren

Text in HTML-Entities wie < und é maskieren oder Entities zurück in reinen Text dekodieren.

Läuft lokal, wird nie hochgeladen

Optionen

Modus

Eingabe

0 Zeichen · 0 B

Ausgabe

0 Zeichen · 0 B

Was das Tool macht

HTML-Entities sind Codes, die für Zeichen stehen, etwa &lt; für < und &eacute; für é. Dieses Tool maskiert Text in Entities, damit er sicher in einer Webseite angezeigt werden kann, und dekodiert Entities zurück in reinen Text – zum Beispiel, wenn du Markup aus einem CMS oder einer E-Mail-Vorlage kopierst.

Beim Kodieren wird die vollständige HTML5-Liste mit mehr als 2.000 benannten Referenzen verwendet, und das Dekodieren versteht benannte, dezimale (&#169;) und hexadezimale (&#xA9;) Referenzen genau wie ein Browser.

So funktioniert es

  1. Füge Text oder HTML in das Feld Eingabe ein, lade eine Datei hoch oder klicke auf Beispiel.
  2. Wähle Kodieren oder Dekodieren.
  3. Lege beim Kodieren fest, wie viel kodiert wird:
    • Nur & < > ” ’: das Minimum, um Text in HTML oder ein Attribut einzusetzen.
    • Plus Nicht-ASCII, benannt: macht auch aus Zeichen wie é, © und — benannte Entities und aus allem ohne Namen eine numerische Referenz.
    • Plus Nicht-ASCII, numerisch: ebenso, aber immer numerisch (&#xe9;), was auch gültiges XML ist.
    • Alles mit Namen: kodiert sogar Satzzeichen wie . und / – nützlich, wenn ein System diese Zeichen entfernt.
  4. Kopiere das Ergebnis oder lade es herunter. Mit Als Eingabe verwenden kannst du es wieder dekodieren, um den Hin-und-zurück-Weg zu prüfen.

Beispiel

<p>Café & "crème brûlée"</p>

wird, nur mit den Sonderzeichen kodiert, zu

&lt;p&gt;Café &amp; &quot;crème brûlée&quot;&lt;/p&gt;

und mit benannten Entities für Nicht-ASCII-Zeichen zu

&lt;p&gt;Caf&eacute; &amp; &quot;cr&egrave;me br&ucirc;l&eacute;e&quot;&lt;/p&gt;

Typische Anwendungen

Ein Code-Snippet in einem Blog zeigen, ohne dass der Browser es rendert, Nutzertext in eine HTML-E-Mail einsetzen, doppelt maskierten Text wie &amp;amp; reparieren (einmal dekodieren) oder eine Datei für ein System aufbereiten, das nur ASCII akzeptiert.

FAQ

› Welche Zeichen müssen in HTML maskiert werden?

Im Text & und <. In Attributwerten zusätzlich das Anführungszeichen, das den Wert umschließt. & < > " und ' überall zu maskieren – die Voreinstellung hier – ist immer sicher.

› Soll ich benannte oder numerische Entities verwenden?

Beide funktionieren in jedem modernen Browser. Benannte Entities wie &eacute; sind leichter zu lesen; numerische Referenzen wie &#xe9; funktionieren auch in XML und in älteren Parsern, die nur wenige Namen kennen. Bei einer UTF-8-Seite musst du Nicht-ASCII-Zeichen meist gar nicht kodieren.

› Kommt das Dekodieren mit Entities ohne Semikolon klar?

Ja. Es folgt der HTML-Spezifikation, sodass Altformen wie &copy ohne Semikolon so dekodiert werden, wie es ein Browser tun würde. Unbekannte Namen wie &foo; bleiben unverändert.

› Reicht Maskieren, um XSS zu verhindern?

Maskieren ist die richtige Abwehr für Text innerhalb von HTML-Elementen und Attributen in Anführungszeichen. Es macht nicht vertrauenswürdige Eingaben aber nicht sicher in script- und style-Blöcken, Event-Handler-Attributen oder URLs – dort ist eine kontextspezifische Kodierung nötig.