Alle Tools

HTML-Encoder/Decoder

Zeigen Sie Benutzereingaben sicher an, indem Sie < in &lt; konvertieren. und & bis &amp;. Dekodieren Sie Entitäten beim Lesen gespeicherter HTML-Snippets zurück in einfachen Text für die Suchindizierung. Wird lokal zum Debuggen von Vorlagen und CMS ausgeführt.
Input
Output
Hello world

So kodieren oder dekodieren Sie HTML

1. Wähle den Kodierungs- (Escape-) oder Dekodierungsmodus.
2. Fügen Sie HTML oder einfachen Text ein.
3. Escaped-Ausgabe für Vorlage oder Attribut kopieren.
4. Dekodieren Sie, um entitätsintensive XML-/HTML-Exporte zu lesen.

Beispiele für HTML-Entitäten

Sichere Anzeige von Benutzerkommentaren

Die Eingabe <script>alert(1)</script> wird zu harmlosem Text, wenn sie für die innerHTML-sichere Einfügung über den Textknoten codiert wird.

Apostroph im Attribut

O'Reilly kodiert das Zitat im Titelattribut als &#39; oder &apos; je nach Kontext.

CMS-Export dekodieren

Produktbeschreibung &amp; Kopie; dekodiert nach & zur Bearbeitung.

Wann HTML kodiert werden soll

Beim Einfügen von nicht vertrauenswürdigem Text in HTML-Vorlagen.
Beim Debuggen der Doppelkodierung in E-Mail-Vorlagen.
Bei der Vorbereitung von durch Markdown generierten HTML-Snippets.

Wenn die Kodierung nicht ausreicht

Wenn du HTML mit zulässigen Tags bereinigen müssen, verwenden Sie die DOMPurify-Stilbibliothek.
Wenn der Inhalt eine JavaScript-Zeichenfolge ist — auch Escape-Anführungszeichen für den JS-Kontext.
Wenn URL in href — verwenden Sie den URL-Encoder separat.

Der Kontext ist wichtig

HTML-Escapezeichen für Attributwerte können sich von Textknoten unterscheiden — Anführungszeichen sind in Attributen wichtig. Der OWASP-Spickzettel listet auch JS- und CSS-Kontexte auf.

Doppelter Codierungsfehler

&amp;amp; in DB bedeutet, dass jemand zweimal codiert hat — einmal decodieren, Pipeline reparieren, einmal bei der Ausgabe codieren.

E-Mail-HTML

Die Clients variieren je nach Entitätsunterstützung — testen Sie codierte Sonderzeichen in Outlook und Gmail.

Häufige Fragen

Benannte vs. numerische Entitäten?

&Ampere; vs &#38; — Äquivalent für gewöhnliche Zeichen; Emoji benötigt möglicherweise &#x1F600; numerische Form.

Ganzes HTML-Dokument kodieren?

Beim Kodieren des gesamten Dokuments werden wörtliche Tags angezeigt — normalerweise werden nur Benutzerdaten kodiert.

XSS-Prävention?

Das Kodieren von Textknoten hilft. Verknüpfen Sie niemals rohes Benutzer-HTML. CSP-Header erhöhen die Verteidigung.

UTF-8-Zeichen?

Wird im modernen HTML5 oft als UTF-8 belassen; Entitäten optional für Nicht-ASCII.

Lokal?

Yes.

Markdown-Ausgabe?

Mit markdownToHtml koppeln — die Codierung erfolgt auf der Renderebene in den richtigen Pipelines.