Kodierung

HTML Entities Encode/Decode

Kodierung und Dekodierung von HTML-Entitäten — sichere Anzeige von Sonderzeichen auf der Seite.

HTML entities are a way to write characters that would otherwise break markup (<, >, &) or have no keyboard key, as safe text sequences like &lt; or &amp;. This tool encodes and decodes such entities right in your browser.

How to use it

Common uses

Things to keep in mind

HTML entity escaping only protects against XSS via a page's text content — it does not protect a JavaScript context (innerHTML, eval) or href/src attributes containing unvalidated URLs.

Encode exactly at the point where text gets inserted into HTML, not ahead of time when saving to a database — otherwise the data gets mangled when reused outside an HTML context.

Artikel zu diesem Tool: HTML Entities: Sonderzeichen sicher auf einer Seite ausgeben

Häufig gestellte Fragen

Was ist der Unterschied zwischen benannten und numerischen HTML-Entitäten?

Benannte Entitäten wie &amp; sind leichter lesbar, aber nur für eine begrenzte Menge an Zeichen definiert. Numerische Entitäten wie &#38; (dezimal) oder &#x26; (hexadezimal) decken jeden Unicode-Codepunkt ab und funktionieren immer.

Wann brauche ich HTML-Entities überhaupt?

Immer wenn Text, der von Nutzern stammt oder Sonderzeichen wie <, > oder & enthält, in HTML-Markup eingefügt wird, ohne dass er als Code interpretiert oder das Layout zerstört werden soll.

Wird der eingegebene Text an einen Server geschickt?

Nein, die Kodierung und Dekodierung läuft vollständig im Browser. Es werden keine Daten übertragen.

Muss Text in einem Attribut anders escaped werden als im Seiteninhalt?

Die Grundzeichen (<, >, &) werden gleich escaped, aber innerhalb eines Attributs in Anführungszeichen ist es zusätzlich entscheidend, genau die Art von Anführungszeichen zu escapen, die das Attribut begrenzt – sonst „reißt" der Wert früher ab als erwartet.

Schützt HTML-Escaping vor allen Arten von XSS?

Nein. Es schließt den häufigsten Angriffsvektor – das Einfügen von Text in HTML-Inhalt –, schützt aber nicht vor XSS über JavaScript-Kontext (etwa innerHTML mit anschließender Codeausführung) oder unvalidierte URLs in href/src.

Artikel: Kodierung

Base64: wozu Kodierung dient und wie sie funktioniert

Wie Base64 binäre Daten in ASCII-Text verwandelt und wann das wirklich gebraucht wird.

Base32: der Unterschied zu Base64 und wann es praktischer ist

Das case-insensitive Alphabet von Base32 und Fälle, in denen es praktischer ist als Base64.

URL Encode/Decode: Percent-Encoding in Links

Wie Sonderzeichen in Adressen und Query-Parametern zu %XX-Sequenzen werden.

JWT: Aufbau eines Tokens und was „Dekodieren" eines JWT bedeutet

Header, Payload und Signature eines JWT — und warum Dekodieren nicht dasselbe ist wie Signaturprüfung.

Unicode Escape: was \uXXXX-Sequenzen bedeuten

Woher Sequenzen wie \u0041 in JSON und JS-Strings kommen und was sie bedeuten.

ROT13 und die Caesar-Verschlüsselung: einfache Zeichensubstitution

Warum eine Verschiebung um 13 Buchstaben ROT13 selbstinvers macht und wozu man es heute noch nutzt.

Punycode: wie internationalisierte Domains im DNS funktionieren

Wie eine Domain mit nicht-lateinischen Zeichen zu einer ASCII-Form mit dem Präfix xn-- wird.

Morsecode: wie Text zu Punkten und Strichen wird

Das Prinzip der Kodierung von Buchstaben als Punkte und Striche, und wo Morsecode heute noch genutzt wird.

Data URI: wann Bilder direkt in den Code einbetten

Wie ein Data-URI den Inhalt einer Datei direkt in HTML oder CSS einbettet, und wann sich das lohnt.

Gzip + Base64: Daten komprimieren für die Übertragung als Text

Warum komprimierte Binärdaten zusätzlich Base64-kodiert werden, bevor sie in ein Textfeld kommen.

XML Entities: Zeichen in XML-Dokumenten escapen

Die fünf Pflicht-Entities von XML, ohne die das Dokument beim Parsen bricht.