HTML-Entity-Konverter
Sonderzeichen maskieren und demaskieren
Eingabe
Optionen
Ergebnis
Noch nichts eingegeben
Fügen Sie Ihren Text ein — das umgewandelte Ergebnis erscheint hier.
Häufige Entities
- &
& - <
< - >
> - "
" - '
' - (Leerzeichen)
- ©
© - ®
® - ™
™ - €
€ - ·
· - …
… - —
— - →
→ - ★
★
Auf einer UTF-8-Seite genügt es, &, < und > zu maskieren.
Spitze Klammern und Und-Zeichen sind in HTML Struktur, kein Text. Setzt man sie unmaskiert in eine Seite, zerbricht entweder das Layout oder es entsteht eine Injection-Lücke. Als Entities werden sie als das dargestellt, was sie sind: Zeichen.
So funktioniert es
- 1 Wählen Sie Codieren oder Decodieren.
- 2 Fügen Sie Ihren Text oder Ihr HTML ein.
- 3 Aktivieren Sie die vollständige Option, wenn die Zielseite keine Charset-Angabe hat.
- 4 Kopieren Sie das Ergebnis.
Häufige Fragen
Welche Zeichen müssen tatsächlich maskiert werden?
Im Textinhalt & und <. In Attributwerten zusätzlich " und '. Das > wird eher aus Konvention als aus Notwendigkeit maskiert. Wer diese maskiert, deckt das Injection-Risiko ab.
Sollte ich Umlaute und nichtlateinische Zeichen maskieren?
Auf einer modernen UTF-8-Seite nicht — sie funktionieren unverändert und bleiben im Quelltext lesbar. Maskieren Sie alles nur dann, wenn die Ausgabe an einen Ort mit unbekannter oder veralteter Codierung geht.
Verhindert Maskieren XSS?
Es ist der Kern der Abwehr, aber der Kontext entscheidet. Text in einer Seite braucht HTML-Maskierung; ein Wert in einem Script-Tag oder einem URL-Attribut braucht eine andere. Für den falschen Kontext maskiert bleibt die Lücke bestehen.