DT Dev Tools

String Escaper — Strings maskieren und demaskieren

Maskieren und demaskieren Sie Strings für JSON, JavaScript, HTML, URL und Backslash-Sequenzen direkt im Browser. Kostenlos, in beide Richtungen und ohne Upload.

🔒 Läuft vollständig in Ihrem Browser — nichts wird hochgeladen

Advertisement

Was String Escaper macht

String Escaper wandelt Text in die maskierten Formen um, die in fünf gängigen Kontexten verwendet werden, und wieder zurück. Die JSON-Maskierung verpackt Ihren Text als gültiges JSON-String-Literal und kodiert dabei Anführungszeichen, Backslashes und Steuerzeichen wie Zeilenumbruch und Tabulator. Die JavaScript-Maskierung leistet dasselbe für Quellcode und behandelt zusätzlich einfache Anführungszeichen und Backticks, sodass das Ergebnis innerhalb jedes JavaScript-String-Begrenzers sicher ist. Die HTML-Maskierung ersetzt die reservierten Zeichen &, <, > und Anführungszeichen durch ihre Entitäten, damit der Text als Daten und nicht als Markup dargestellt wird. Die URL-Maskierung kodiert einen Wert prozentual für die Verwendung in einem Query-String oder Pfadsegment, und die Backslash-Maskierung verarbeitet die allgemeinen Sequenzen \n, \t, \r und \\, die in vielen Konfigurations- und Logformaten vorkommen.

Jedes Format funktioniert in beide Richtungen. Das Maskieren bereitet einen Rohwert zum Einbetten vor, und das Demaskieren stellt aus einem bereits kodierten String den Originaltext wieder her – hilfreich, wenn Sie einen Wert aus einer JSON-Nutzlast, einem HTML-Attribut, einer URL oder einem Stacktrace kopieren und im Klartext lesen möchten. Der Wechsel zwischen den fünf Formaten über ein einziges Bedienelement macht es leicht, ein Snippet genau der Transformation zu unterziehen, die ein Kontext verlangt, ohne ein separates Tool suchen zu müssen.

Privater Workflow im Browser

Das gesamte Maskieren und Demaskieren geschieht in Ihrem Browser mit clientseitigem JavaScript. Das Tool lädt Ihre Texte, Tokens, URLs, Markups oder Log-Ausschnitte nicht auf einen Server hoch und erfordert kein Konto. Dieses rein lokale Modell ist wichtig, weil die in einen Escaper eingefügten Strings häufig echte Werte aus Produktionsdaten sind, während ein Kodierungsfehler untersucht wird. Die Arbeit auf Ihrem Rechner zu behalten verringert das Risiko und macht die Ausgabe sofort verfügbar, weil zwischen Eingabe und Ergebnis nichts die Seite verlässt.

Die Oberfläche hält Formatauswahl, Eingabe und Ausgabe nah beieinander, sodass Sie die Transformation prüfen können, bevor Sie sie kopieren. Ergebnisse sollten dennoch im Kontext beurteilt werden: Die richtige Maskierung hängt davon ab, wo der Wert eingesetzt wird, und ein String, der an einer Stelle sicher ist, etwa in einem HTML-Textknoten, kann an anderer Stelle, etwa in einem Attribut, einem Script-Block oder einer URL, eine andere Behandlung erfordern.

Praktische Tipps

Wählen Sie das Format nach dem Ziel, nicht nach der Quelle: Text für eine JSON-Datei braucht JSON-Maskierung, ein Wert für einen Query-String braucht URL-Maskierung, und Inhalt, der in einer Seite ausgegeben wird, braucht HTML-Maskierung. Seien Sie beim Verketten von Kontexten vorsichtig – ein Wert, der in einem Script-Tag im HTML landet, kann sowohl JavaScript- als auch HTML-Maskierung erfordern –, denn wenn nur eine angewendet wird, bleibt ein Injection-Risiko bestehen. Prüfen Sie beim Demaskieren, ob die Eingabe wirklich das gewählte Format verwendet, da nicht passende Formate unbemerkt irreführende Ausgaben erzeugen können. Bevorzugen Sie für sicherheitsrelevante Ausgaben die eingebauten Encoder Ihres Frameworks, die den gesamten Kontext verstehen, und nutzen Sie dieses Tool für Untersuchung, Vorbereitung und schnelle Korrekturen.

So verwenden Sie

  1. Format wählenWählen Sie JSON-, JavaScript-, HTML-, URL- oder Backslash-Maskierung.
  2. Maskieren oder demaskierenFühren Sie die Umwandlung für Ihre Eingabe in beliebiger Richtung aus.
  3. Ergebnis kopierenPrüfen Sie die Ausgabe und kopieren Sie sie zurück in Ihren Code.

Häufig gestellte Fragen

Welche Maskierungsformate werden unterstützt?
JSON-String, JavaScript-String, HTML, URL-Komponente und allgemeine Backslash-Sequenzen, jeweils zum Maskieren und Demaskieren.
Was ist der Unterschied zwischen JSON- und JavaScript-Maskierung?
Die JSON-Maskierung erzeugt ein striktes JSON-String-Literal, während die JavaScript-Maskierung auch Zeichen wie einfache Anführungszeichen und Backticks behandelt, die im JS-Quellcode verwendet werden.
Wird mein Text hochgeladen?
Nein. Maskieren und Demaskieren laufen vollständig in Ihrem Browser ab.
Advertisement