HTML maskieren

Sonderzeichen in HTML-Entities umwandeln – und wieder zurück.

Ergebnis

Auf deiner Website einbetten

Diesen Rechner kostenlos & cookiefrei auf deiner Seite einbinden – einfach den Code kopieren:

Vorschau

Mehr dazu: Tools einbetten

Über HTTP
https://utilico.de/api/rechner/html-escape?modus=escape antwortet mit JSON – dieselben Feldnamen, ohne Anmeldung. Dabei rechnet unser Server; auf dieser Seite rechnet dein Browser. Mehr dazu: JSON-API.

Mit HTML maskieren wandelst du Sonderzeichen wie <, >, & sowie Anführungszeichen und Apostroph in HTML-Entities um – oder umgekehrt aus Entities wieder in lesbaren Text. Das brauchst du, wenn HTML-Code oder Zeichen wie < und & unverändert als Text angezeigt werden sollen, statt vom Browser als Auszeichnung interpretiert zu werden, etwa in Tutorials, Doku oder Kommentarfeldern. Die Umwandlung läuft sofort im Browser, ganz ohne Installation oder Anmeldung.

So funktioniert HTML maskieren

Wähle im Feld Richtung, ob du Text → HTML-Entities (Escape) oder HTML-Entities → Text (Unescape) möchtest, und trage deinen Text oder Code in das Feld darunter ein. Das Ergebnis erscheint sofort darunter und lässt sich über den Button „Kopieren“ übernehmen.

Lässt du das Eingabefeld leer, zeigt das Tool stattdessen den Hinweis „Bitte etwas eingeben.“ an.

Welche Zeichen werden maskiert

Fünf Zeichen haben in HTML eine besondere Bedeutung und werden deshalb ersetzt:

  • & (Et-Zeichen) → &amp;
  • < (kleiner als) → &lt;
  • > (größer als) → &gt;
  • " (doppeltes Anführungszeichen) → &quot;
  • ' (Apostroph) → &#39;

Im Modus „HTML-Entities → Text“ erkennt das Tool für den Apostroph zusätzlich die Schreibweisen &#039; und &apos; und wandelt auch sie in ' zurück.

Beispiel

Die Platzhalter-Eingabe <b>Beispiel</b> & mehr … ergibt im Modus „Text → HTML-Entities“ das Ergebnis &lt;b&gt;Beispiel&lt;/b&gt; &amp; mehr …. Die spitzen Klammern werden zu &lt; und &gt;, damit der Browser sie nicht als echtes Tag interpretiert, und aus dem Et-Zeichen wird &amp;.

Trägst du dieses Ergebnis im Modus „HTML-Entities → Text“ wieder ein, erhältst du exakt <b>Beispiel</b> & mehr … zurück – die Umwandlung funktioniert also in beide Richtungen.

Wofür brauche ich das?

  • Code-Beispiele zeigen: Auf einer Doku- oder Tutorial-Seite soll ein HTML-Schnipsel wie <div> als Text sichtbar bleiben, statt vom Browser als echtes Element gerendert zu werden.
  • Nutzereingaben einbetten: Kommentare, Namen oder Formulartexte, die in eine HTML-Seite eingefügt werden, sollen das Layout nicht durcheinanderbringen, wenn sie zufällig ein < oder & enthalten.
  • Entities zurückübersetzen: Text aus einem Feed, Export oder Quellcode, der noch &amp; oder &lt; statt der eigentlichen Zeichen enthält, wird im Unescape-Modus wieder lesbar.
  • Attributwerte absichern: Ein Wert für ein HTML-Attribut wie title darf kein rohes Anführungszeichen enthalten – maskiert als &quot; bleibt der Wert gültig.

Häufige Fragen

Werden meine Eingaben gespeichert?

Nein. Die Umwandlung läuft vollständig lokal in deinem Browser, es wird nichts an einen Server gesendet.

Welche Zeichen wandelt HTML maskieren um?

Fünf Zeichen mit besonderer Bedeutung in HTML: das Und-Zeichen, die spitzen Klammern auf und zu, das doppelte Anführungszeichen und der Apostroph. Im Escape-Modus werden alle fünf durch ihre passende HTML-Entity ersetzt.

Was ist der Unterschied zwischen Escape und Unescape?

Escape („Text → HTML-Entities“) wandelt Sonderzeichen in Entities um, damit sie als reiner Text sichtbar bleiben statt als HTML interpretiert zu werden. Unescape („HTML-Entities → Text“) macht das Gegenteil und liefert die ursprünglichen Zeichen zurück.

Warum erkennt HTML maskieren beim Zurückwandeln mehrere Schreibweisen für den Apostroph?

Weil unterschiedliche Systeme den Apostroph als HTML-Entity unterschiedlich kodieren. Der Unescape-Modus erkennt daher drei gängige Schreibweisen und wandelt alle einheitlich in einen normalen Apostroph zurück.

Ersetzt HTML maskieren eine serverseitige Sicherheitsprüfung?

Nein. Das Tool hilft beim schnellen manuellen Umwandeln von Text, etwa für Code-Beispiele oder Doku-Seiten. Für den Schutz vor Angriffen wie Cross-Site-Scripting in einer echten Anwendung braucht es weiterhin serverseitige Validierung und korrektes Escaping der Ausgabe.