Kodierung
HTML Entities Encode/Decode
Kodierung und Dekodierung von HTML-Entitäten — sichere Anzeige von Sonderzeichen auf der Seite.
HTML entities are a way to write characters that would otherwise break markup (<, >, &) or have no keyboard key, as safe text sequences like < or &. This tool encodes and decodes such entities right in your browser.
How to use it
- Encode: paste text and characters like <, >, &, and quotes get replaced with their matching entities.
- Decode: paste HTML containing entities (&, ©, etc.) to see the plain text.
- Both named entities (&) and numeric ones (& or &) are supported.
Common uses
- Safely displaying user text (a comment, a message) on a page without risking broken markup or an injected script.
- Embedding HTML code samples in an article or documentation so the browser shows them as text instead of rendering them.
- Decoding content copied from another site where the characters arrived already entity-encoded.
Things to keep in mind
HTML entity escaping only protects against XSS via a page's text content — it does not protect a JavaScript context (innerHTML, eval) or href/src attributes containing unvalidated URLs.
Encode exactly at the point where text gets inserted into HTML, not ahead of time when saving to a database — otherwise the data gets mangled when reused outside an HTML context.
Artikel zu diesem Tool: HTML Entities: Sonderzeichen sicher auf einer Seite ausgeben
Häufig gestellte Fragen
Was ist der Unterschied zwischen benannten und numerischen HTML-Entitäten?
Benannte Entitäten wie & sind leichter lesbar, aber nur für eine begrenzte Menge an Zeichen definiert. Numerische Entitäten wie & (dezimal) oder & (hexadezimal) decken jeden Unicode-Codepunkt ab und funktionieren immer.
Wann brauche ich HTML-Entities überhaupt?
Immer wenn Text, der von Nutzern stammt oder Sonderzeichen wie <, > oder & enthält, in HTML-Markup eingefügt wird, ohne dass er als Code interpretiert oder das Layout zerstört werden soll.
Wird der eingegebene Text an einen Server geschickt?
Nein, die Kodierung und Dekodierung läuft vollständig im Browser. Es werden keine Daten übertragen.
Muss Text in einem Attribut anders escaped werden als im Seiteninhalt?
Die Grundzeichen (<, >, &) werden gleich escaped, aber innerhalb eines Attributs in Anführungszeichen ist es zusätzlich entscheidend, genau die Art von Anführungszeichen zu escapen, die das Attribut begrenzt – sonst „reißt" der Wert früher ab als erwartet.
Schützt HTML-Escaping vor allen Arten von XSS?
Nein. Es schließt den häufigsten Angriffsvektor – das Einfügen von Text in HTML-Inhalt –, schützt aber nicht vor XSS über JavaScript-Kontext (etwa innerHTML mit anschließender Codeausführung) oder unvalidierte URLs in href/src.