HTML Entity Encoder

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.
Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand HTML Entity Encoder

HTML-Entity-Kodierung ersetzt Zeichen, die der Browser als Markup lesen würde, durch Escape-Codes, sodass sie stattdessen als Text erscheinen.

How it works

Beim Kodieren werden die fünf Zeichen umgeschrieben, die aus einem Textknoten oder einem Attribut ausbrechen können – & < > " und ' – zu &amp; &lt; &gt; &quot; und &#39;. Das kaufmännische Und wird zuerst behandelt, weil sonst das Escapen einer bereits escapten Zeichenkette aus &lt; ein &amp;lt; machen würde. Das Dekodieren läuft in die andere Richtung und versteht einen gängigen Satz benannter Entities sowie jede numerische Form, dezimal (&#65;) und hexadezimal (&#x41;).

When to use it

  • Codebeispiele auf einer Seite zeigen, damit Tags als Text erscheinen und nicht als Markup geparst werden.
  • Von Nutzern gelieferten Text escapen, bevor er in ein Template eingesetzt wird, das nicht selbst escapt.
  • Gescrapetes oder per E-Mail erhaltenes HTML lesen, das doppelt kodiert ankam und dem Leser &amp;lt; zeigt.
  • Einen Wert in ein zitiertes Attribut setzen, in dem ein verirrtes Anführungszeichen das Attribut vorzeitig beenden würde.

Watch out for

  • Diese fünf Zeichen zu escapen ist für Textknoten und zitierte Attributwerte korrekt und überall sonst unzureichend. In einem script-Block, in einem style-Block, in einem unzitierten Attribut oder in einem href gelten andere Regeln, und Entity-Kodierung allein verhindert dort keine Injection.
  • Genau einmal kodieren. Eine bereits escapte Zeichenkette erneut durchzuschicken erzeugt &amp;lt;, was der Leser als wörtlichen Text &lt; sieht.
  • Der Dekodierer deckt die gängigen benannten Entities und alle numerischen ab; seltenere Namen aus der vollständigen HTML5-Liste von rund 2.000 werden unverändert durchgereicht.
  • &apos; gehört zu XML, nicht zu HTML 4. Das portable Escape für ein einfaches Anführungszeichen in HTML ist das numerische &#39;, und genau das gibt dieses Tool aus.

Not the right tool for: Nicht vertrauenswürdiges HTML zu bereinigen, das weiterhin als HTML funktionieren soll. Escaping macht aus Markup Text; die sicheren Tags zu behalten und die gefährlichen zu entfernen erfordert einen Sanitizer wie DOMPurify.

Frequently Asked Questions

Warum sollte man HTML-Entities kodieren?

Das Kodieren von HTML-Entities wandelt Zeichen mit besonderer Bedeutung in HTML (<, >, &, ") in ungefährliche Schreibweisen um. Ohne Kodierung kann von Nutzern geliefertes Material HTML oder JavaScript einschleusen und XSS-Lücken (Cross-Site-Scripting) verursachen.

Was ist der Unterschied zwischen benannten und numerischen Entities?

Benannte Entities nutzen sprechende Codes wie &amp; für & und &lt; für <. Numerische Entities nutzen dezimale (&#38;) oder hexadezimale (&#x26;) Unicode-Codepoints. Beide stellen im Browser dasselbe Zeichen dar.

Wann müssen Anführungszeichen HTML-kodiert werden?

Kodieren Sie doppelte Anführungszeichen (" → &quot;) immer dann, wenn Sie Werte in HTML-Attributwerte einsetzen. Einfache Anführungszeichen (' → &#39;) müssen in einfach zitierten Attributen kodiert werden. Beides ist entscheidend, um HTML-Injection zu verhindern.

How to Use HTML Entity Encoder

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.