Zum Inhalt springen
OneKitly

HTML-Entity-Encoder / -Decoder

Wandle Text in HTML-Entities und zurück — escapt <, >, &, Anführungszeichen und optional alle Nicht-ASCII-Zeichen.

Öffne HTML-Entity-Encoder / -Decoder und du bekommst sofort eine Antwort — ohne Konto anzulegen. Zu finden ist es unter Kodierung & Dekodierung, mit Base64-Encoder / -Decoder und URL-Encoder / -Decoder für die benachbarten Fälle.

So funktioniert's

  1. Öffne das Tool — ohne Anmeldung oder Installation.
  2. Gib deine Daten ein oder passe die verfügbaren Optionen an.
  3. Erhalte dein Ergebnis sofort und kopiere oder lade es herunter.

Häufige Fragen

Wofür ist HTML-Entity-Encoder / -Decoder da?

Wandle Text in HTML-Entities und zurück — escapt <, >, &, Anführungszeichen und optional alle Nicht-ASCII-Zeichen.

Wann brauche ich das konkret?

Ein zugesandtes Payload lesen, eine kleine Datei in eine Konfiguration einbetten und herausfinden, warum ein Querystring am Server bricht.

Was ist der häufigste Fehler?

Base64 für Schutz halten. Es ist eine Kodierung, keine Verschlüsselung — jeder dekodiert sie sofort, und ein in ein öffentliches Ticket eingefügtes Token ist ein geleaktes Token.

Worin unterscheidet sich HTML-Entity-Encoder / -Decoder von Base64-Encoder / -Decoder?

Sie liegen nah beieinander, beantworten aber verschiedene Fragen: Base64-Encoder / -Decoder ist das richtige, wenn es darum geht, base64 online kodieren und dekodieren — kostenlos. Nimm das, was zu deinem Ausgangspunkt passt — beide sind kostenlos.

Gibt es ein Werkzeug für den nächsten Schritt?

URL-Encoder / -Decoder ist das nächstliegende danach: Kodiere und dekodiere URLs und Query-Parameter.

Was lohnt sich sonst noch daneben offen zu haben?

UUID-Validator / -Decoder und JWT-Decoder — sie tauchen in derselben Aufgabe oft genug auf, um einen zweiten Tab zu verdienen.

Woher stammen die Daten?

Die Kodierungen folgen ihren RFCs, ein Hin und Zurück ist also verlustfrei. URL-Kodierung hat zwei Varianten — Leerzeichen als %20 oder als Pluszeichen — und das Werkzeug nennt die verwendete.

Zum Weiterlesen

Alle Ratgeber
RatgeberEine URL mit Parametern bauen, die ein Kopieren und Einfügen überstehtDrei Kodierungen, ein sichtbarer Unterschied: %20 oder +. Der Formularmodus des Generators entspricht URLSearchParams bei siebzehn Werten byteweise — aber gib ihm eine Basis-URL mit Fragment, und jeder Parameter landet im Hash, wo kein Server ihn sieht.RatgeberHTML sauber entfernen: was ein Tag-Entferner kann und was nichtTags entfernen und HTML bereinigen sind zwei verschiedene Aufgaben. Ein echtes Fragment durch eine naive Regex und durch einen formatbewussten Entferner geschickt, mit Script- und Style-Inhalten, Blockumbrüchen, Kommentaren, CDATA und der Reihenfolge der Entitäten als sichtbare Ausgabe.RatgeberURL-Kodierung erklärt: Prozentkodierung und wo sie beißtProzentkodierung wird pro URL-Komponente entschieden, und genau daher rührt die Verwirrung. Ein Schrägstrich ist in einem Pfad erlaubt und muss in einem Query-Wert maskiert werden; ein Leerzeichen ist im Pfad %20 und im Formularkörper womöglich +. Hier stehen die exakten RFC-3986-Mengen, die drei uneinigen JavaScript-Funktionen und die Fallen.ErklärungWas ist Base64-Kodierung?Base64 wandelt Binärdaten in sicheren Text. Hier steht, was es tut, warum es existiert, warum es keine Verschlüsselung ist und welchen Größenaufschlag es bringt.ErklärungWas ist ein JWT (JSON Web Token)?Ein JWT ist ein kompaktes, signiertes Token, das Identität zwischen Diensten trägt. Hier seine drei Teile, seine Nutzung zur Authentifizierung und seine Sicherheitsgrenzen.ErklärungWas in einem JWT steckt — und was es nicht schütztEin JWT ist signiert, nicht verschlüsselt. Wer das Token hat, kann die Nutzlast dekodieren und jeden Claim darin lesen. Hier ist ein echtes Token, ohne jeden Schlüssel dekodiert, dazu die drei Angriffe, die die Signatur abwehren soll, und das eine Problem, das sie nicht lösen kann.