Text

HTML escapen

HTML-Entities escapen und zurückwandeln (<, >, &, Anführungszeichen).

HTML-Entity-Dekodierung ist keine Bereinigung: Dekodierter Text kann wieder Markup enthalten. Unvertrauenswürdiges HTML vor einer Verwendung mit innerHTML separat sanitizen.
01

Text für den HTML-Textkontext

02

HTML-Entitäten

03

Gut zu wissen

Was sind HTML-Entitäten?

Sondercodes, die reservierte HTML-Zeichen wie <, >, & und Anführungszeichen als Text darstellbar machen.

Nur HTML-Textkontext

Die fünf Zeichen &, <, >, " und ' werden kodiert. Für Attribute, URLs, CSS oder JavaScript gelten andere kontextabhängige Regeln.

Dekodieren ist nicht sanitizen

Beim Dekodieren werden Zeichenreferenzen wieder zu Zeichen. Enthaltene Tags oder Skripte werden nicht entfernt und nicht sicher gemacht.

Lokale Verarbeitung

Die Umwandlung erfolgt durch den geladenen Tool-Code im Browser. Kopierte oder später eingefügte Inhalte liegen außerhalb dieser Verarbeitung.

04

Häufige Fragen

Was sind HTML-Entitäten?

HTML-Entitäten sind Sondercodes, die reservierte HTML-Zeichen, unsichtbare Zeichen und Zeichen, die schwer zu tippen sind, darstellen. Da < und > für HTML-Tags verwendet werden, müssen sie als &lt; und &gt; dargestellt werden, wenn sie als Text auf einer Webseite erscheinen sollen.

Warum muss ich HTML-Zeichen escapen?

HTML-Escaping sorgt im normalen Textinhalt eines HTML-Elements dafür, dass reservierte Zeichen als Daten statt als Markup interpretiert werden. Es ist keine allgemeine XSS-Bereinigung: Attribute, URLs, CSS, JavaScript und absichtlich erlaubtes HTML benötigen jeweils passende Schutzmaßnahmen.

Welche Zeichen müssen in HTML escaped werden?

Die gängigsten Zeichen sind < (&lt;), > (&gt;), & (&amp;), " (&quot;) und ' (&#39;). Sie werden entweder durch ihren Entitätsnamen oder ihre Entitätsnummer ersetzt, damit Browser sie als Text statt als Markup interpretieren.

Wie funktioniert dieses Tool?

Beim Escapen wandelt das Tool &, <, >, " und ' in Zeichenreferenzen um. Beim Dekodieren nutzt es den HTML-Parser des Browsers, um benannte und numerische Zeichenreferenzen zurückzuwandeln. Das Ergebnis wird nur als Text ausgegeben und nicht als HTML ausgeführt.

Macht das Dekodieren fremdes HTML sicher?

Nein. Dekodieren und Sanitizing sind verschiedene Vorgänge. Wenn fremdes HTML tatsächlich als Markup gerendert werden soll, ist eine gepflegte Sanitizer-Bibliothek mit einer passenden Richtlinie erforderlich.

Quellen und Spezifikationen

Grundlagen, Spezifikationen und weiterführende Angaben zu diesem Werkzeug:

Quellen geprüft am 28. August 2026.

+ 01Verwandte Werkzeuge

Vielleicht auch interessant.