HTML-Encoder/Decoder
Zeigen Sie Benutzereingaben sicher an, indem Sie < in < konvertieren. und & bis &. Dekodieren Sie Entitäten beim Lesen gespeicherter HTML-Snippets zurück in einfachen Text für die Suchindizierung. Wird lokal zum Debuggen von Vorlagen und CMS ausgeführt.
So kodieren oder dekodieren Sie HTML
1. Wähle den Kodierungs- (Escape-) oder Dekodierungsmodus.
2. Fügen Sie HTML oder einfachen Text ein.
3. Escaped-Ausgabe für Vorlage oder Attribut kopieren.
4. Dekodieren Sie, um entitätsintensive XML-/HTML-Exporte zu lesen.
Beispiele für HTML-Entitäten
Sichere Anzeige von Benutzerkommentaren
Die Eingabe <script>alert(1)</script> wird zu harmlosem Text, wenn sie für die innerHTML-sichere Einfügung über den Textknoten codiert wird.
Apostroph im Attribut
O'Reilly kodiert das Zitat im Titelattribut als ' oder ' je nach Kontext.
CMS-Export dekodieren
Produktbeschreibung & Kopie; dekodiert nach & zur Bearbeitung.
Wann HTML kodiert werden soll
• Beim Einfügen von nicht vertrauenswürdigem Text in HTML-Vorlagen.
• Beim Debuggen der Doppelkodierung in E-Mail-Vorlagen.
• Bei der Vorbereitung von durch Markdown generierten HTML-Snippets.
Der Kontext ist wichtig
HTML-Escapezeichen für Attributwerte können sich von Textknoten unterscheiden — Anführungszeichen sind in Attributen wichtig. Der OWASP-Spickzettel listet auch JS- und CSS-Kontexte auf.
Häufige Fragen
Benannte vs. numerische Entitäten?
&Ampere; vs & — Äquivalent für gewöhnliche Zeichen; Emoji benötigt möglicherweise 😀 numerische Form.
Ganzes HTML-Dokument kodieren?
Beim Kodieren des gesamten Dokuments werden wörtliche Tags angezeigt — normalerweise werden nur Benutzerdaten kodiert.
XSS-Prävention?
Das Kodieren von Textknoten hilft. Verknüpfen Sie niemals rohes Benutzer-HTML. CSP-Header erhöhen die Verteidigung.
UTF-8-Zeichen?
Wird im modernen HTML5 oft als UTF-8 belassen; Entitäten optional für Nicht-ASCII.
Lokal?
Yes.