Kleiner-als und kaufmännisches Und sollen als Text sichtbar bleiben, nicht als Markup. Das ersetzt keine Escaping-Library im Backend.
< und & sollen Text bleiben, nicht Markup: HTML-Entities. Das ist Alltag in CMS-Feldern, kein Pentest.
Die Seite kodiert oder holt Entities zurück. Kontext entscheidet, ob das reicht.
Zeichen sichtbar halten
- Snippets in Docs, ohne dass der Editor sie frisst.
- URLs: URL-Kodierer
- JSON-Strings: JSON formatieren
Base64: Base64. Code nur einrücken: Code schön.
Kein XSS-Siegel
CSP, Sanitizer und Framework-Escaping bleiben Pflicht. Wir prüfen keine App.
Keine Übertragung.
Ablauf und Stolpersteine
- Nur den Text escapen, der wirklich in HTML landet — nicht die ganze Datei inkl. Tags, sonst sehen Sie
<div>. - URLs percent-encoden, nicht als Entity. JWT bleibt Base64URL.
- CMS, das doppelt escaped: einmal reicht oft.
Stolperstein: XSS ist kontextabhängig. innerHTML plus „wir haben Entities“ ist kein Audit.