String-Escape-Tool

Maskiere und demaskiere Strings für verschiedene Programmiersprachen. Kostenlos, schnell und komplett im Browser, ohne Anmeldung.

Aktualisiert am

Share:
Home/Utility Tools/String Escape / Unescape

String Escape / Unescape

Escape and unescape strings for JavaScript, JSON, HTML, XML, URL, CSS, RegEx, SQL, CSV, and Markdown — with diff highlighting, explain mode, and batch processing.

JS

Input

0 characters1 lines

Output

All Escape Modes

Privacy First: All escaping and unescaping happens locally in your browser. Your strings are never sent to any server.

Häufig gestellte Fragen

Was ist der Unterschied zwischen dem Escapen und dem Encodieren eines Strings?

Escaping und Encoding überschneiden sich, sind aber nicht identisch. Beim Escaping wird ein Markierungszeichen eingefügt — meist ein Backslash oder eine Entität —, damit ein Parser das nächste Zeichen als reine Daten und nicht als Befehl behandelt, etwa wenn ein Anführungszeichen in einem JavaScript-String zu \" wird oder ein < in HTML zu &lt;. Encoding dagegen bildet Zeichen auf eine völlig andere Darstellung für den sicheren Transport ab, etwa wenn ein Leerzeichen in einer URL per Prozent-Encoding zu %20 wird oder Base64 Bytes in ASCII umwandelt. In der Praxis deckt der Begriff "Escape" oft beide Konzepte ab, weil das Ziel dasselbe ist: zu verhindern, dass ein Sonderzeichen falsch interpretiert wird. Dieses Tool beherrscht die Escape-artigen Transformationen, mit denen Entwickler am häufigsten zu tun haben — JavaScript, JSON, HTML, XML, CSS, RegEx, SQL, CSV und Markdown — sowie URL-Prozent-Encoding. Wählen Sie das Format, das zum Einsatzort des Strings passt, und das Tool wendet die passenden Regeln für Sie an.

Wie escape ich Sonderzeichen in einer SQL-Abfrage, um Injection zu verhindern?

In SQL ist das einfache Anführungszeichen das Zeichen, das Abfragen am häufigsten zerstört, weil es ein String-Literal vorzeitig beendet; die Standardlösung ist, es zu verdoppeln, sodass aus O'Brien O''Brien wird. Backslashes und andere Metazeichen können je nach Datenbank ebenfalls eine Rolle spielen. Der SQL-Modus dieses Tools übernimmt diese Verdopplung der Anführungszeichen für Sie, und das eingebaute Preset zeigt sogar den klassischen Injection-String Robert'); DROP TABLE Students;--, damit Sie sehen, was nicht escapte Eingaben anrichten würden. Wichtiger Hinweis: Anführungszeichen manuell zu escapen ist eine Notlösung, kein echter Schutz. Die korrekte Abwehr gegen SQL-Injection sind parametrisierte Abfragen oder Prepared Statements, bei denen die Datenbank Nutzereingaben immer als Daten und nie als ausführbares SQL behandelt. Nutzen Sie dieses Tool, um Escaping zu verstehen und zu debuggen, oder um einen literalen Wert sicher einzubetten, und fügen Sie dann Ihren String im SQL-Modus ein, um das escapte Ergebnis zu prüfen.

Warum bricht mein JSON, wenn ein String Anführungszeichen oder Zeilenumbrüche enthält?

JSON-Strings werden in doppelte Anführungszeichen eingeschlossen, sodass jedes doppelte Anführungszeichen im Wert selbst den String vorzeitig beendet und der Parser einen Syntaxfehler wirft. Dasselbe passiert bei rohen Zeilenumbrüchen, Tabs und Backslashes, weil JSON keine literalen Steuerzeichen innerhalb eines Strings erlaubt — sie müssen als Escape-Sequenzen geschrieben werden, etwa \n für einen Zeilenumbruch, \t für einen Tab und \" für ein eingebettetes Anführungszeichen. Wenn Sie Text einfügen, der aus einem Dokument oder einer API-Antwort kopiert wurde und noch echte Zeilenumbrüche enthält, bricht die Struktur zusammen. Der JSON-Modus dieses Tools wandelt diese Zeichen in einem Schritt in gültige Escape-Sequenzen um, sodass der String sauber in ein Payload oder eine Konfigurationsdatei passt. Wechseln Sie zu Unescape, um den Vorgang umzukehren und den dekodierten Text zu lesen. Fügen Sie Ihren Wert ein, wählen Sie JSON, und kopieren Sie das parser-sichere Ergebnis.

Welche Zeichen müssen in einem regulären Ausdruck escapt werden?

Reguläre Ausdrücke reservieren eine Reihe von Metazeichen mit besonderer Bedeutung, sodass Sie jedes davon mit einem Backslash escapen müssen, um es literal zu matchen. Die gängigsten sind der Punkt (.), der Stern (*), das Pluszeichen (+), das Fragezeichen (?), das Zirkumflex (^), das Dollarzeichen ($), runde Klammern ( ), eckige Klammern [ ], geschweifte Klammern { }, der Pipe-Strich (|) und der Backslash selbst. Um zum Beispiel einen literalen Punkt in einem Preis zu matchen, schreiben Sie \. statt ., weil ein einfacher Punkt jedes beliebige Zeichen matcht. Wird das vergessen, entstehen häufig Muster, die viel zu viel oder überhaupt nicht matchen. Der RegEx-Modus dieses Tools scannt Ihren Text und escapt automatisch jedes Metazeichen mit einem Backslash — ideal, wenn Sie einen festen String, etwa eine URL oder einen Dateipfad, in ein Muster einspeisen müssen. Fügen Sie den Wert ein, wählen Sie RegEx, und kopieren Sie das sichere Muster-Fragment.

Wie escape ich Kommas und Anführungszeichen in einem CSV-Feld?

CSV behandelt Kommas als Spaltentrenner und Zeilenumbrüche als Zeilentrenner, sodass jedes Feld, das tatsächlich ein Komma, einen Zeilenumbruch oder ein doppeltes Anführungszeichen enthält, in doppelte Anführungszeichen eingeschlossen werden muss — sonst verschiebt ein einzelnes Komma jede nachfolgende Spalte. Enthält das Feld bereits ein doppeltes Anführungszeichen, wird dieses innere Zeichen durch Verdopplung escapt, sodass aus she said "hi" "she said ""hi""" wird. Diese Quoting-Regel stammt aus der RFC-4180-Konvention, der auch Tabellenkalkulationsprogramme wie Excel und Google Sheets folgen. Das von Hand über eine ganze Spalte von Werten zu erledigen, ist mühsam und fehleranfällig. Der CSV-Modus dieses Tools übernimmt das Einschließen und Verdoppeln der Anführungszeichen für Sie, und der Batch-Modus verarbeitet mehrere Zeilen gleichzeitig nach derselben Regel. Fügen Sie Ihre Felder ein, wählen Sie CSV, und kopieren Sie eine Ausgabe, die sauber importiert wird, ohne das Spaltenlayout zu zerstören.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/string-escape" title="String Escape Tool — The Toolbox" width="100%" height="240" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/string-escape?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free String Escape Tool</a> by The Toolbox</p>

Über das String-Escape-Tool

Das String-Escape-Tool escaped und unescaped Texte für zehn verschiedene Programmierkontexte, damit ein String, der sonst Ihren Code, Ihre Datenbankabfrage oder Ihr Markup zerschießen würde, genau dort sicher landet, wo Sie ihn brauchen. Fügen Sie einen Wert ein, wählen Sie ein Format, und entscheiden Sie sich für eine Richtung — escapen, um den String literal-sicher zu machen, oder unescapen, um einen kodierten Wert wieder in die Zeichen zurückzuverwandeln, die er repräsentiert. Entwickelt wurde es für Entwickler, aber auch alle, die mit Konfigurationsdateien, Tabellenkalkulationen oder API-Payloads hantieren, werden es nützlich finden.

Alles läuft lokal in Ihrem Browser. Der Text, den Sie einfügen — sei es eine SQL-Abfrage aus der Produktion, ein Auth-Token oder ein Schnipsel Kundendaten — wird niemals an einen Server gesendet. Es gibt keine Anmeldung, keine Längenbegrenzung und nichts zu installieren.

Zehn Escape-Formate, beide Richtungen

Escaping bedeutet, Zeichen mit besonderer Bedeutung in einer bestimmten Syntax durch ein sicheres Äquivalent zu ersetzen, damit der Parser sie als reine Daten statt als Anweisungen behandelt. Das Tool unterstützt die Formate, bei denen das am wichtigsten ist:

  • JavaScript und JSON — escapt Anführungszeichen, Backslashes und Steuerzeichen (\n, \t, \r), damit ein String innerhalb eines Literals oder eines JSON-Werts gültig ist.
  • HTML und XML — wandelt <, >, & und Anführungszeichen in Entitäten wie &lt; und &amp; um, damit Inhalte als Text und nicht als Markup gerendert werden.
  • URL — kodiert Zeichen wie Leerzeichen und & per Prozent-Encoding, damit ein Wert innerhalb eines Query-Strings erhalten bleibt.
  • CSS, RegEx, SQL, CSV und Markdown — escapt die Metazeichen, die in jedem dieser Formate eine besondere Rolle spielen, von RegEx-Zeichen wie . * ( ) bis zu eingebetteten Kommas und Anführungszeichen in CSV.

Jedes Format funktioniert auch umgekehrt. Ein Klick auf Swap schickt die Ausgabe zurück in das Eingabefeld, sodass Sie einen Wert im Kreislauf prüfen oder eine Kodierung rückgängig machen können, ohne irgendetwas neu zu tippen.

Warum Escaping echte Bugs und Sicherheitslücken verhindert

Nicht escapte Eingaben gehören zu den ältesten Quellen für kaputte Software und Sicherheitslücken. Ein Apostroph in einem Namen wie O'Brien kann eine naiv gebaute SQL-Anweisung zum Absturz bringen; genau diese Lücke, wenn sie offenbleibt, ist die Grundlage für SQL-Injection-Angriffe. Ein <script>-Tag, das in eine Seite eingefügt wird, die HTML nicht escapt, ist die Basis für Cross-Site-Scripting (XSS). Ein einzelnes Komma zu viel in einem CSV-Feld verschiebt jede nachfolgende Spalte. Die richtigen Zeichen für den jeweiligen Kontext zu escapen, behebt jedes dieser Probleme.

Die integrierten Presets zeigen genau diese Szenarien — ein klassischer XSS-Payload für HTML, der Injection-String Robert'); DROP TABLE Students;-- für SQL, eine URL mit Leerzeichen sowie JSON mit Tabs und Zeilenumbrüchen —, damit Sie die sichere Ausgabe sehen können, bevor Sie ihr in Ihrem eigenen Projekt vertrauen. Betrachten Sie das Tool als Lern- und Debugging-Hilfe; es ersetzt nicht parametrisierte Abfragen oder das eigene Escaping eines Frameworks zur Laufzeit.

Erklärmodus, Diff-Ansicht und Batch-Verarbeitung

Über die normale Einzelstring-Ansicht hinaus bietet das Tool zwei zusätzliche Modi. Der Erklärmodus geht die Ausgabe Zeichen für Zeichen durch, benennt jedes Sonderzeichen und den Grund, warum es escapt wurde — etwa dass & in HTML-Markup reserviert ist oder dass der Backslash selbst das Escape-Zeichen ist. Die Diff-Hervorhebung zeigt genau, was sich zwischen Eingabe und Ausgabe verändert hat, und ein laufender Zähler für die Zeichendifferenz verrät, wie stark der String gewachsen oder geschrumpft ist.

Der Batch-Modus verarbeitet viele Zeilen auf einmal und wendet dasselbe Format und dieselbe Richtung auf jede an — praktisch für eine Spalte von Werten oder eine Liste von Test-Strings. Ein Verlaufspanel hält Ihre letzten Konvertierungen griffbereit, und Sie können jedes Ergebnis in die Zwischenablage kopieren oder als .txt-Datei herunterladen.

Wählen Sie oben ein Format, fügen Sie Ihren Text ein und wechseln Sie zwischen Escape und Unescape, um das Ergebnis sofort aktualisiert zu sehen.