Keine zuletzt verwendeten Werkzeuge
Noch keine Favoriten

Kostenloses HTML Escape / Unescape Tool - Entitäten Encoder Decoder

332 Nutzungen

HTML-Entitäten Referenztabelle

ZeichenEntitätsnameEntitätsnummerBeschreibung
<&lt;&#60;Kleiner als, Tag-Öffnung
>&gt;&#62;Größer als, Tag-Schließung
&&amp;&#38;Und-Zeichen, Entitäts-Start
"&quot;&#34;Doppeltes Anführungszeichen
'&apos;&#39;Einfaches Anführungszeichen
 &nbsp;&#160;Geschütztes Leerzeichen
©&copy;&#169;Copyright-Symbol
®&reg;&#174;Eingetragene Marke

HTML Escaping Leitfaden

Was ist HTML Escaping?
HTML Escaping wandelt Sonderzeichen wie < > & in Entitätscodes um und verhindert, dass Browser sie als HTML-Markup interpretieren.
XSS-Schutz
Das Escapen von Benutzereingaben ist entscheidend zur Verhinderung von Cross-Site-Scripting (XSS) Angriffen.
Code-Beispiele anzeigen
Um HTML-Quellcode auf einer Webseite zu zeigen, müssen die Tags escaped werden, damit sie als Text angezeigt werden.
Datensicherheit
Escapen Sie nutzergenerierte Inhalte vor der HTML-Ausgabe. Moderne Frameworks wie React und Vue tun dies automatisch.
Entitätsformate
HTML-Entitäten gibt es als benannte (&lt;) und numerische (&#60;) Form. Beide erzeugen das gleiche Ergebnis.
Pflicht-Escape-Zeichen
Fünf Zeichen müssen in HTML immer escaped werden: < > & " ' — sie haben spezielle Bedeutung in HTML.

Häufig gestellte Fragen

Q Mein Datenbankinhalt zeigt HTML-Entitäten wie `&amp;` oder `&lt;` an, wie dekodiere ich sie für die Anzeige auf meiner Website?
A Wenn aus einer Datenbank abgerufener Inhalt HTML-Entitäten anstelle tatsächlicher Zeichen anzeigt, bedeutet dies, dass der Text vor der Speicherung HTML-escaped wurde. Um dies auf Ihrer Webseite korrekt darzustellen, müssen Sie ein HTML-Unescape-Tool verwenden. Dies konvertiert Entitäten wie `&amp;` zurück in `&` und `&lt;` in `<` und stellt sicher, dass Ihre Sonderzeichen und die ursprüngliche Formatierung wie beabsichtigt erscheinen und nicht als rohe Entitätscodes.
Q Wie kann ich eine Liste von HTML-Texten aus einer Tabelle oder Textdatei schnell escapen oder unescapen?
A Unser Online-HTML-Escape-Tool ist ideal für die Stapelverarbeitung. Kopieren Sie einfach Ihre gesamte Spalte oder Liste von Strings in den Eingabebereich. Das Tool wandelt sofort alle Sonderzeichen in HTML-Entitäten um (Escaping) oder dekodiert sie zurück (Unescaping). Dies spart viel Zeit beim Vorbereiten von Daten aus Tabellen, CSVs oder Textdateien für die Webanzeige, um XSS-Angriffe zu verhindern oder die korrekte Darstellung zu gewährleisten.
Q Wie zeige ich Urheberrechtssymbole oder Markenzeichen sicher in HTML mit Entitäten an?
A Um sicherzustellen, dass Urheberrechtssymbole `©`, Markenzeichen `™` oder registrierte `®` Symbole in verschiedenen Browsern und Kodierungen korrekt und konsistent angezeigt werden, sollten Sie HTML-Entitäten verwenden. Unser HTML-Escape-Tool kann diese Symbole in ihre entsprechenden Entitäten (z.B. `&copy;`, `&trade;`, `&reg;`) umwandeln. Dies verhindert Anzeigeprobleme und stellt sicher, dass Ihre Schutzmarken auf Ihren Webseiten immer wie beabsichtigt sichtbar sind.
Q Schützt HTML-Escaping vor allen XSS-Angriffen?
A Allein nicht. Escaping behandelt den Ausgabekontext, aber XSS kann auch durch JavaScript-Ausführung, CSS-Injection oder attributbasierte Angriffe entstehen. Sie brauchen zusätzlich korrekte Content-Security-Policy-Header und Eingabevalidierung. Betrachten Sie Escaping als eine Schicht, nicht als Allheilmittel. Kombinieren Sie es mit einer CSP, die Inline-Skripte blockiert.
Q Kann ich nur die spitzen Klammern escapen und andere Zeichen unberührt lassen?
A Unser Tool erlaubt kein selektives Escapen, und das hat einen guten Grund. Lückenhaftes Escapen hinterlässt Angriffsflächen. Stellen Sie sich vor, Sie escapen < und >, aber nicht &. Ein Nutzer, der &lt;script&gt; eingibt, könnte trotzdem ein Tag erzeugen, wenn Ihre Datenbank doppelt kodiert. Führen Sie lieber einmal eine vollständige Escaping-Runde durch und vertrauen Sie dann der Ausgabe. So vermeiden Sie fiese Randfälle.
Q Was passiert, wenn ich bereits escaptes HTML in das Escape-Feld einfüge?
A Das Tool escapt es noch einmal und macht aus `&amp;` dann `&amp;amp;`. Das wollen Sie meistens nicht. Prüfen Sie immer, ob Ihre Eingabe aus rohen HTML-Zeichen und nicht aus Entitäten besteht. Kleben Sie im Zweifel eine kleine Probe rein und werfen Sie einen Blick auf die Ausgabe. Dieser Fehler passiert besonders häufig beim Kopieren aus CMS-Systemen.
Q Warum zeigt mein Browser rohe HTML-Tags an, wenn ich Text per <code>innerHTML</code> einfüge?
A Sie übergeben wahrscheinlich rohe <code><</code>- und <code>></code>-Zeichen über JavaScript. Bei <code>innerHTML</code> interpretiert der Browser diese als Code, nicht als Text. Escapen Sie Ihren String zuerst – das wandelt <code><</code> in <code>&lt;</code> und <code>></code> in <code>&gt;</code> um. Erst dann weisen Sie den escaped Wert <code>innerHTML</code> zu. So zwingen Sie den Browser, Tags als Text darzustellen. Überspringen Sie das, sehen Sie kaputte Layouts oder ein XSS-Loch.
Q Muss ich HTML innerhalb eines <textarea>-Elements escapen?
A Ja, unbedingt. Viele glauben, Textareas seien sicher, weil sie Text anders darstellen. Der Browser parst HTML trotzdem darin. Stecken Sie rohe < und > hinein, zerstören Sie die Seite oder schaffen eine XSS-Lücke. Escapen Sie immer Benutzerinhalte vor der Einfügung. Unser Tool wandelt in Sekunden < in &lt; und > in &gt; um, selbst bei tausend Zeilen.
Q Sollte ich HTML vor oder nach dem Speichern von Benutzereingaben in meiner Datenbank escapen?
A Speichere die Rohdaten und escape erst bei der Ausgabe. Diese Regel schützt dich vor doppelt kodierten Inhalten. Wenn du vor dem Speichern escapst, musst du später für die Bearbeitung wieder dekodieren und dann erneut escapen — drei Stellen, an denen Fehler entstehen können. Halte die Datenbank sauber und schicke alles direkt vor der Browserausgabe durch dieses Tool. So vermeidest du den Fall, wo aus &amp; ein &amp;amp; wird und Nutzer kaputten Text sehen. Eine Ausnahme: bei statischen Websites kannst du getrost beim Build escapen.
Q Was ist der Unterschied zwischen HTML-Escaping und URL-Encoding?
A Beide lösen völlig unterschiedliche Probleme. HTML-Escaping wandelt Zeichen wie < und > in Entitäten (&lt;, &gt;) um, damit Browser sie als Text rendern statt als Markup. URL-Encoding verwandelt Zeichen in prozentkodierte Werte (%3C, %3E) für den sicheren Transport in Query-Strings und Pfaden. Wer sie verwechselt, erzeugt subtile Fehler. Baust du einen Link mit Nutzereingaben, kodiere die Parameter per URL. Zeigst du dieselbe Eingabe auf einer Seite an, escape sie per HTML. Zwei getrennte Schritte, zwei getrennte Werkzeuge – dieses hier macht nur HTML. Ein schneller Test: Steht in einer URL %26 statt &, ist das Encoding, nicht Escaping. Nutze jeweils das Richtige, dann sparst du dir stundenlanges Debugging.

Anleitung

Verwandte Werkzeuge