HTML-Entity Kodieren & Dekodieren

Wandeln Sie Sonderzeichen wie &, <, > in HTML-Entities (&amp;, &lt;, &gt;) um oder dekodieren Sie sie zurück. Unverzichtbar für die sichere Darstellung von Sonderzeichen in HTML-Dokumenten.

Funktionen

Benannte Entities
Numerische Entities
Kurzreferenz-Tabelle

Anleitung

1. Wählen Sie Kodieren oder Dekodieren.

2. Fügen Sie Ihren Text in die Eingabe ein.

3. Das Ergebnis erscheint rechts — klicken Sie auf Kopieren.

Über dieses Werkzeug

In HTML haben Zeichen wie <, > und & eine besondere Bedeutung – um sie als Text anzuzeigen, braucht es Entitäten wie &lt;, &gt; und &amp;. Nutzereingaben auf diese Weise zu kodieren, gehört außerdem zu den Grundschutzmaßnahmen gegen Cross-Site-Scripting, wenn Inhalte in eine Seite eingefügt werden. Dieses Werkzeug wandelt die fünf reservierten Zeichen – & < > " ' – und jedes Nicht-ASCII-Zeichen in Entitäten um: Der benannte Modus verwendet lesbare Formen wie &auml; und &copy;, wo es sie gibt, der numerische Modus schreibt für alles Codes wie &#228;. Beim Dekodieren wird jede benannte oder numerische Entität wieder zum echten Zeichen. Praktisch ist das, um Codebeispiele für Blogartikel vorzubereiten, doppelt kodierten Text in einem CMS zu reparieren oder maskierte Strings aus einer API-Antwort zu lesen.

Häufig gestellte Fragen

Welche Zeichen müssen in HTML kodiert werden?
Im Textinhalt müssen & und < immer kodiert werden, > aus Konsistenzgründen meist ebenfalls. In Attributwerten muss zusätzlich das Anführungszeichen kodiert werden, das den Wert umschließt (" oder '). Alle anderen Zeichen können direkt geschrieben werden, wenn die Seite UTF-8 verwendet.
Was unterscheidet benannte und numerische Entitäten?
Benannte Entitäten verwenden lesbare Namen wie &copy; oder &euro;, existieren aber nur für eine festgelegte Liste von Zeichen. Numerische Entitäten wie &#169; oder &#x20AC; können jedes Unicode-Zeichen darstellen. Browser behandeln beide gleich.
Warum steht &amp;amp; in meinem Text?
Der Text wurde zweimal kodiert, &amp; wurde also erneut zu &amp;amp;. Dekodieren Sie ein- oder zweimal, bis die Entitäten verschwinden, und stellen Sie sicher, dass Ihre Anwendung Inhalte nur im letzten Ausgabeschritt maskiert.
Reicht HTML-Kodierung aus, um XSS zu verhindern?
Sie schützt Text innerhalb von HTML-Elementen und Attributen in Anführungszeichen. Inhalte, die in JavaScript, CSS, URLs oder Attribute ohne Anführungszeichen eingefügt werden, brauchen eine kontextspezifische Maskierung – nutzen Sie daher die Template-Funktionen Ihres Frameworks statt manueller Kodierung.
Führt das Dekodieren HTML oder Skripte aus?
Nein. Das Dekodieren wandelt Entitäten mit einer wirkungslosen Methode in Zeichen um und zeigt das Ergebnis als reinen Text, Tags aus der Eingabe werden also nicht gerendert und Skripte nicht ausgeführt.

Verwandte Werkzeuge