HTML-Encoder/Decoder

Zeigen Sie Benutzereingaben sicher an, indem Sie < in &lt; konvertieren. und & bis &amp;. Dekodieren Sie Entitäten beim Lesen gespeicherter HTML-Snippets zurück in einfachen Text für die Suchindizierung. Wird lokal zum Debuggen von Vorlagen und CMS ausgeführt.

So kodieren oder dekodieren Sie HTML

1. Wähle den Kodierungs- (Escape-) oder Dekodierungsmodus.
2. Fügen Sie HTML oder einfachen Text ein.
3. Escaped-Ausgabe für Vorlage oder Attribut kopieren.
4. Dekodieren Sie, um entitätsintensive XML-/HTML-Exporte zu lesen.

Beispiele für HTML-Entitäten

Sichere Anzeige von Benutzerkommentaren

Die Eingabe <script>alert(1)</script> wird zu harmlosem Text, wenn sie für die innerHTML-sichere Einfügung über den Textknoten codiert wird.

Apostroph im Attribut

O'Reilly kodiert das Zitat im Titelattribut als &#39; oder &apos; je nach Kontext.

CMS-Export dekodieren

Produktbeschreibung &amp; Kopie; dekodiert nach & zur Bearbeitung.

Wann HTML kodiert werden soll

• Beim Einfügen von nicht vertrauenswürdigem Text in HTML-Vorlagen.
• Beim Debuggen der Doppelkodierung in E-Mail-Vorlagen.
• Bei der Vorbereitung von durch Markdown generierten HTML-Snippets.

Der Kontext ist wichtig

HTML-Escapezeichen für Attributwerte können sich von Textknoten unterscheiden — Anführungszeichen sind in Attributen wichtig. Der OWASP-Spickzettel listet auch JS- und CSS-Kontexte auf.

Häufige Fragen

Benannte vs. numerische Entitäten?

&Ampere; vs &#38; — Äquivalent für gewöhnliche Zeichen; Emoji benötigt möglicherweise &#x1F600; numerische Form.

Ganzes HTML-Dokument kodieren?

Beim Kodieren des gesamten Dokuments werden wörtliche Tags angezeigt — normalerweise werden nur Benutzerdaten kodiert.

XSS-Prävention?

Das Kodieren von Textknoten hilft. Verknüpfen Sie niemals rohes Benutzer-HTML. CSP-Header erhöhen die Verteidigung.

UTF-8-Zeichen?

Wird im modernen HTML5 oft als UTF-8 belassen; Entitäten optional für Nicht-ASCII.

Lokal?

Yes.