HTML-Entitäten

Verarbeitung in diesem Browser

Textlimit: 2000000 Zeichen

Dieses Tool lädt Ihre Eingabe nicht hoch.

Kleiner-als und kaufmännisches Und sollen als Text sichtbar bleiben, nicht als Markup. Das ersetzt keine Escaping-Library im Backend.

< und & sollen Text bleiben, nicht Markup: HTML-Entities. Das ist Alltag in CMS-Feldern, kein Pentest.

Die Seite kodiert oder holt Entities zurück. Kontext entscheidet, ob das reicht.

Zeichen sichtbar halten

Base64: Base64. Code nur einrücken: Code schön.

Kein XSS-Siegel

CSP, Sanitizer und Framework-Escaping bleiben Pflicht. Wir prüfen keine App.

Keine Übertragung.

Ablauf und Stolpersteine

  1. Nur den Text escapen, der wirklich in HTML landet — nicht die ganze Datei inkl. Tags, sonst sehen Sie &lt;div&gt;.
  2. URLs percent-encoden, nicht als Entity. JWT bleibt Base64URL.
  3. CMS, das doppelt escaped: einmal reicht oft.

Stolperstein: XSS ist kontextabhängig. innerHTML plus „wir haben Entities“ ist kein Audit.

Häufige Fragen

Schützt das vor XSS?

Nicht als Siegel. Escapen hängt am Kontext (HTML, Attribut, JS, CSS). Diese Seite macht sichtbare Entities, kein Security-Audit.

Soll ich URLs hier kodieren?

Nein. Percent-Encoding liegt beim URL-Kodierer. JWT-Segmente sind Base64URL.

Wird der Text gesendet?

Nein. Lokal im Tab.

Unterschied zu Base64?

Base64 ist eine andere Abbildung, kein HTML-Escape. Dateien: Datei-Base64.

Markdown oder XML?

Markdown-Vorschau rendert. XML einrücken ist der XML-Formatierer — Entities dort nicht blind tauschen.

Verwandte Tools