HTML-Cleaner & Sanitizer
HTML einfügen, Richtlinie wählen, Knopf drücken. Sie bekommen das gesäuberte Markup plus einen aufgeschlüsselten Bericht über jedes verworfene Tag und Attribut — und können jede einzelne Entscheidung widerrufen, ohne irgendetwas erneut einzufügen.
So funktioniert es
HTML hereinholen
Einfügen, eine .html-Datei ablegen oder aus einem anderen Werkzeug ankommen. Es wartet einfach: eine Datei zu öffnen startet die Säuberung nie.
Richtlinie wählen
Vier Voreinstellungen decken die üblichen Fälle ab. Öffnen Sie das manuelle Feld, um Tag-Liste, Attributliste und akzeptierte URL-Schemata selbst zu bearbeiten.
Ausführen
Ein Durchlauf baut den gesäuberten Baum und protokolliert unterwegs jede Entscheidung. Ein Megabyte Markup dauert wenige Millisekunden.
Prüfen und widerrufen
Der Bericht listet auf, was wegfiel und warum. Sind Sie mit einer Zeile nicht einverstanden, drücken Sie Behalten: der Durchlauf wiederholt sich mit genau dieser Ausnahme.
Was es leistet
Echte Whitelist-Richtlinie
Tags, Attribute und URL-Schemata sind getrennte Listen, die Sie steuern. Ein Tag zu blockieren und seine Attribute unangetastet zu lassen ist kein Sanitizing.
Aufgeschlüsselter Entfernungsbericht
Jedes verworfene Element und Attribut erscheint gruppiert mit Anzahl, einer Probe des Inhalts und dem Grund für die Entfernung.
Jede Entscheidung widerrufen
Behalten in einer Zeile drücken, und der Sanitizer läuft erneut und erlaubt genau diese eine Sache. Ihr Ausgangstext wird nie bearbeitet.
URL-Schemata werden geprüft
javascript:, data:text/html und vbscript: in href, src, formaction, srcset oder xlink:href werden erkannt, samt Tricks mit Leerraum und Entities.
Vorschau in der Sandbox
Das Ergebnis erscheint in einem iframe mit leerer Sandbox und ohne Referrer, sodass darin nichts ausgeführt, abgeschickt oder navigiert werden kann.
Formatiert, minifiziert oder roh
Denselben gesäuberten Baum auf drei Arten neu ausgeben. Der Leerraum in <pre> bleibt erhalten, auch wenn der Rest neu eingerückt wird.
Übergibt an das nächste Werkzeug
Schicken Sie das Ergebnis direkt an DiffSnap, CodeCard, WordFlow, Base64Bolt oder ZipFlow, ohne Umweg über den Download-Ordner.
Nichts verlässt den Tab
Der Sanitizer ist eine mit der Seite gebündelte JavaScript-Bibliothek. Kein Upload, kein API-Aufruf und zu keinem Zeitpunkt ein CDN-Abruf.
Ein Sanitizer, der seine Arbeit offenlegt
Die meisten Online-HTML-Cleaner geben Ihnen eine Zeichenkette und erwarten Vertrauen. Dieser behält das Entscheidungsprotokoll: welches Tag verworfen wurde, welches Attribut entfernt, welche URL an der Schemaprüfung scheiterte — und lässt Sie jede Entscheidung mit einem Klick widerrufen, weil die gesäuberte Ausgabe aus Ihrer Richtlinie neu erzeugt und nicht nachträglich geflickt wird.
100% privat & sicher
Keine Uploads, keine API-Schlüssel, keine Auswertung dessen, was Sie einfügen. Die Bibliothek ist mit der Seite gebündelt, es wird also auch nichts von einem CDN geladen. Ihr HTML bleibt im Speicher des Tabs und verschwindet beim Schließen.
Wann Sie es brauchen
Säubern, was ein Rich-Text-Editor erzeugt hat, bevor es gespeichert wird. Word- und Google-Docs-Ballast aus einem CMS-Einfügetext entfernen. Fremdes Markup vor der Darstellung sicher machen. Lesbaren Text aus einer gespeicherten Seite ziehen. Prüfen, ob das Markup, dem Sie gleich vertrauen, etwas Ausführbares enthält — das Beispiel mit bekannten Payloads gibt es, damit Sie die Antwort sehen statt sie anzunehmen.
Parsing und Sicherheitsentscheidungen stammen von DOMPurify, der Bibliothek, die die Sicherheitsteams der Browser selbst zitieren, statt von einem handgeschriebenen Durchlauf über querySelectorAll. Sie wird über ihre Hook-API genutzt und um das Zwischen-DOM statt um eine fertige Zeichenkette gebeten — genau das ermöglicht den Entfernungsbericht und die Ausnahmen pro Eintrag. Sie beherrscht Mutations-XSS, Namensraum-Verwechslung und die URL-Tricks, die ein naiver Cleaner übersieht.
Häufig gestellte Fragen
QWarum passiert beim Einfügen nichts?+
Das ist Absicht. Einfügen oder eine Datei öffnen lädt nur das HTML; der Sanitizer läuft, wenn Sie auf Säubern drücken. So wählen Sie erst die Richtlinie, statt dem Werkzeug beim Raten zuzusehen, und ein großes Dokument wird nie bei jedem Tastendruck geparst.
QWas bringt mir der Entfernungsbericht wirklich?+
Jede Zeile ist eine umkehrbare Entscheidung. Behalten fügt genau diese Ausnahme hinzu und wiederholt den ganzen Durchlauf — ein wieder erlaubtes <iframe> lässt also nicht auch sein onload-Attribut durch. Ihr Eingabetext wird nie umgeschrieben, deshalb bleiben Rückgängig und Wiederholen günstig.
QMacht eine Tag-Whitelist die Ausgabe für sich genommen sicher?+
Nein, und das ist der Fehler der meisten Cleaner, die nur auf Tags schauen. Ein <a>-Tag auf jeder Whitelist kann weiterhin href="javascript:…" tragen, deshalb werden hier Attribute und URL-Schemata getrennt geprüft. Ein Tag zu blockieren und seine Attribute unangetastet zu lassen ist kein Sanitizing.
QWelche URL-Schemata kommen durch?+
Nur die, die Sie ankreuzen. Alles andere wird aus href, src, srcset, action, formaction, poster, cite und xlink:href entfernt, auch Werte, die sich hinter Tabulatoren, Zeilenumbrüchen oder HTML-Entities verstecken. data: ist auf Rasterbilder beschränkt: eine SVG-Daten-URL führt beim direkten Öffnen ihr eigenes Skript aus und ist deshalb nie erlaubt.
QIst die Live-Vorschau sicher?+
Ja. Sie läuft in einem iframe, dessen sandbox-Attribut die leere Zeichenkette ist, was Skripte, Formulare, Popups und Navigation blockiert, dazu eine No-Referrer-Richtlinie, damit kein überlebendes Bild verraten kann, von welcher Seite Sie kommen.
QWird mein HTML irgendwohin geschickt?+
Nein. Der Sanitizer ist mit dieser Seite gebündeltes JavaScript und läuft in Ihrem Tab. Kein Upload, kein API-Aufruf und keine CDN-Anfrage — mit offenem Netzwerk-Tab nachprüfbar.
QWie große Dokumente schafft es?+
Das Parsen ist ungefähr linear, ein paar Megabyte Markup sind auf einem normalen Laptop also deutlich unter einer Sekunde fertig; die gemessene Zeit steht nach jedem Lauf da. Die Syntaxhervorhebung im Ausgabefeld schaltet sich oberhalb von 200 KB ab, weil das Einfärben in dieser Größe mehr kostet als es bringt.