HTML encoder/decoder
Geef gebruikersinvoer veilig weer door < naar < en & naar &. Decodeer entiteiten bij het teruglezen van opgeslagen HTML-fragmenten naar platte tekst voor zoekindexering. Werkt lokaal voor foutopsporing in sjablonen en CMS.
Invoer
Uitvoer
Hello world
Zo codeer of decodeer je HTML
1. Kies de coderings- (escape) of decoderingsmodus.
2. Plak HTML of platte tekst.
3. Kopieer ontsnapte uitvoer voor sjabloon of attribuut.
4. Decodeer om entiteitszware XML/HTML-exports te lezen.
HTML entiteitsvoorbeelden
Gebruikerscommentaar veilige weergave
Invoer <script>alert(1)</script> wordt onschadelijke tekst wanneer deze wordt gecodeerd voor innerlijkeHTML-veilige invoeging via een tekstknooppunt.
Apostrof in attribuut
O'Reilly in title attribute encodes quote as ' or ' depending on context.
Decodeer CMS-export
Productbeschrijving & kopiëren; decodeert naar & voor bewerking.
Wanneer gebruik je deze tool
• Bij het invoegen van niet-vertrouwde tekst in HTML-sjablonen.
• Bij het debuggen van dubbele codering in e-mailsjablonen.
• Bij het voorbereiden van door markdown gegenereerde HTML-fragmenten.
Wanneer kies je iets anders
• Als je HTML met toegestane tags wilt opschonen, gebruik dan de DOMPurify-stijlbibliotheek.
• Wanneer de inhoud een JavaScript-tekenreeks is: escape ook aanhalingstekens voor JS-context.
• Wanneer URL in href: gebruik de URL-encoder afzonderlijk.
Context is belangrijk
HTML escapen voor attribuutwaarden kan verschillen van tekstknooppunten; aanhalingstekens zijn belangrijk in attributen. OWASP-spiekbriefje vermeldt ook JS- en CSS-contexten.
Dubbele coderingsfout
&amp; in DB betekent dat iemand twee keer gecodeerd is: één keer decoderen, pijplijn repareren, één keer coderen bij uitvoer.
E-mail HTML
Klanten verschillen qua entiteitsondersteuning: test gecodeerde speciale tekens in Outlook en Gmail.
Veelgestelde vragen
Benoemde versus numerieke entiteiten?
& versus & — equivalent voor gewone tekens; emoji heeft mogelijk 😀 numerieke vorm.
Het hele HTML document coderen?
Bij het coderen van het hele document worden letterlijke tags weergegeven, waarbij meestal alleen gebruikersgegevens worden gecodeerd.
XSS-preventie?
Het coderen van tekstknooppunten helpt; concat nooit onbewerkte gebruiker HTML. CSP-headers voegen verdediging toe.
UTF-8-tekens?
Vaak achtergelaten als UTF-8 in moderne HTML5; entiteiten optioneel voor niet-ASCII.
Lokaal?
Ja.
Afwaarderingsuitvoer?
Combineer met markdownToHtml: het coderen gebeurt op de renderlaag in de juiste pijplijnen.