oLoveTools
Whitelist-Sanitizer

HTML-Cleaner & Sanitizer

HTML einfügen, Richtlinie wählen, Knopf drücken. Sie bekommen das gesäuberte Markup plus einen aufgeschlüsselten Bericht über jedes verworfene Tag und Attribut — und können jede einzelne Entscheidung widerrufen, ohne irgendetwas erneut einzufügen.

Nichts läuft, bevor Sie drückenJede Entfernung einzeln aufgeführtVerlässt niemals Ihren Browser
HTML-Eingabe
0 B
Ausprobieren
Säuberungsrichtlinie

So funktioniert es

1

HTML hereinholen

Einfügen, eine .html-Datei ablegen oder aus einem anderen Werkzeug ankommen. Es wartet einfach: eine Datei zu öffnen startet die Säuberung nie.

2

Richtlinie wählen

Vier Voreinstellungen decken die üblichen Fälle ab. Öffnen Sie das manuelle Feld, um Tag-Liste, Attributliste und akzeptierte URL-Schemata selbst zu bearbeiten.

3

Ausführen

Ein Durchlauf baut den gesäuberten Baum und protokolliert unterwegs jede Entscheidung. Ein Megabyte Markup dauert wenige Millisekunden.

4

Prüfen und widerrufen

Der Bericht listet auf, was wegfiel und warum. Sind Sie mit einer Zeile nicht einverstanden, drücken Sie Behalten: der Durchlauf wiederholt sich mit genau dieser Ausnahme.

Was es leistet

Echte Whitelist-Richtlinie

Tags, Attribute und URL-Schemata sind getrennte Listen, die Sie steuern. Ein Tag zu blockieren und seine Attribute unangetastet zu lassen ist kein Sanitizing.

Aufgeschlüsselter Entfernungsbericht

Jedes verworfene Element und Attribut erscheint gruppiert mit Anzahl, einer Probe des Inhalts und dem Grund für die Entfernung.

Jede Entscheidung widerrufen

Behalten in einer Zeile drücken, und der Sanitizer läuft erneut und erlaubt genau diese eine Sache. Ihr Ausgangstext wird nie bearbeitet.

URL-Schemata werden geprüft

javascript:, data:text/html und vbscript: in href, src, formaction, srcset oder xlink:href werden erkannt, samt Tricks mit Leerraum und Entities.

Vorschau in der Sandbox

Das Ergebnis erscheint in einem iframe mit leerer Sandbox und ohne Referrer, sodass darin nichts ausgeführt, abgeschickt oder navigiert werden kann.

Formatiert, minifiziert oder roh

Denselben gesäuberten Baum auf drei Arten neu ausgeben. Der Leerraum in <pre> bleibt erhalten, auch wenn der Rest neu eingerückt wird.

Übergibt an das nächste Werkzeug

Schicken Sie das Ergebnis direkt an DiffSnap, CodeCard, WordFlow, Base64Bolt oder ZipFlow, ohne Umweg über den Download-Ordner.

Nichts verlässt den Tab

Der Sanitizer ist eine mit der Seite gebündelte JavaScript-Bibliothek. Kein Upload, kein API-Aufruf und zu keinem Zeitpunkt ein CDN-Abruf.

Ein Sanitizer, der seine Arbeit offenlegt

Die meisten Online-HTML-Cleaner geben Ihnen eine Zeichenkette und erwarten Vertrauen. Dieser behält das Entscheidungsprotokoll: welches Tag verworfen wurde, welches Attribut entfernt, welche URL an der Schemaprüfung scheiterte — und lässt Sie jede Entscheidung mit einem Klick widerrufen, weil die gesäuberte Ausgabe aus Ihrer Richtlinie neu erzeugt und nicht nachträglich geflickt wird.

Whitelist statt Blacklist
Attribute geprüft, nicht nur Tags
Anzahl und Grund für jede Entfernung
Rückgängig und Wiederholen auf der Richtlinie

100% privat & sicher

Keine Uploads, keine API-Schlüssel, keine Auswertung dessen, was Sie einfügen. Die Bibliothek ist mit der Seite gebündelt, es wird also auch nichts von einem CDN geladen. Ihr HTML bleibt im Speicher des Tabs und verschwindet beim Schließen.

Wann Sie es brauchen

html cleaner

Säubern, was ein Rich-Text-Editor erzeugt hat, bevor es gespeichert wird. Word- und Google-Docs-Ballast aus einem CMS-Einfügetext entfernen. Fremdes Markup vor der Darstellung sicher machen. Lesbaren Text aus einer gespeicherten Seite ziehen. Prüfen, ob das Markup, dem Sie gleich vertrauen, etwas Ausführbares enthält — das Beispiel mit bekannten Payloads gibt es, damit Sie die Antwort sehen statt sie anzunehmen.

Auf DOMPurify gebaut

Parsing und Sicherheitsentscheidungen stammen von DOMPurify, der Bibliothek, die die Sicherheitsteams der Browser selbst zitieren, statt von einem handgeschriebenen Durchlauf über querySelectorAll. Sie wird über ihre Hook-API genutzt und um das Zwischen-DOM statt um eine fertige Zeichenkette gebeten — genau das ermöglicht den Entfernungsbericht und die Ausnahmen pro Eintrag. Sie beherrscht Mutations-XSS, Namensraum-Verwechslung und die URL-Tricks, die ein naiver Cleaner übersieht.

Häufig gestellte Fragen

QWarum passiert beim Einfügen nichts?+

Das ist Absicht. Einfügen oder eine Datei öffnen lädt nur das HTML; der Sanitizer läuft, wenn Sie auf Säubern drücken. So wählen Sie erst die Richtlinie, statt dem Werkzeug beim Raten zuzusehen, und ein großes Dokument wird nie bei jedem Tastendruck geparst.

QWas bringt mir der Entfernungsbericht wirklich?+

Jede Zeile ist eine umkehrbare Entscheidung. Behalten fügt genau diese Ausnahme hinzu und wiederholt den ganzen Durchlauf — ein wieder erlaubtes <iframe> lässt also nicht auch sein onload-Attribut durch. Ihr Eingabetext wird nie umgeschrieben, deshalb bleiben Rückgängig und Wiederholen günstig.

QMacht eine Tag-Whitelist die Ausgabe für sich genommen sicher?+

Nein, und das ist der Fehler der meisten Cleaner, die nur auf Tags schauen. Ein <a>-Tag auf jeder Whitelist kann weiterhin href="javascript:…" tragen, deshalb werden hier Attribute und URL-Schemata getrennt geprüft. Ein Tag zu blockieren und seine Attribute unangetastet zu lassen ist kein Sanitizing.

QWelche URL-Schemata kommen durch?+

Nur die, die Sie ankreuzen. Alles andere wird aus href, src, srcset, action, formaction, poster, cite und xlink:href entfernt, auch Werte, die sich hinter Tabulatoren, Zeilenumbrüchen oder HTML-Entities verstecken. data: ist auf Rasterbilder beschränkt: eine SVG-Daten-URL führt beim direkten Öffnen ihr eigenes Skript aus und ist deshalb nie erlaubt.

QIst die Live-Vorschau sicher?+

Ja. Sie läuft in einem iframe, dessen sandbox-Attribut die leere Zeichenkette ist, was Skripte, Formulare, Popups und Navigation blockiert, dazu eine No-Referrer-Richtlinie, damit kein überlebendes Bild verraten kann, von welcher Seite Sie kommen.

QWird mein HTML irgendwohin geschickt?+

Nein. Der Sanitizer ist mit dieser Seite gebündeltes JavaScript und läuft in Ihrem Tab. Kein Upload, kein API-Aufruf und keine CDN-Anfrage — mit offenem Netzwerk-Tab nachprüfbar.

QWie große Dokumente schafft es?+

Das Parsen ist ungefähr linear, ein paar Megabyte Markup sind auf einem normalen Laptop also deutlich unter einer Sekunde fertig; die gemessene Zeit steht nach jedem Lauf da. Die Syntaxhervorhebung im Ausgabefeld schaltet sich oberhalb von 200 KB ab, weil das Einfärben in dieser Größe mehr kostet als es bringt.

Auch bekannt als

html sanitizerhtml cleanerskripte aus html entfernenhtml online säubernhtml bereinigentags entfernendompurify onlinexss-filterhtml-whitelist
Teil der oLoveTools-Suite
oLoveTools

Ein HTML-Sanitizer mit echter Whitelist-Richtlinie und einem Entfernungsbericht, dem Sie widersprechen können — 100% lokal im Browser.

© 2026 oLoveToolsÜber uns

HTML Sanitizer | Kostenloser HTML-Cleaner mit Entfernungsbericht

HTML mit einer echten Whitelist-Richtlinie säubern: Skripte, Event-Handler, javascript:-URLs und unerwünschte Tags entfernen, genau sehen was wegfiel und Einzelnes zurückholen. Läuft vollständig im Browser.

Häufig gestellte Fragen

Warum passiert beim Einfügen nichts?

Das ist Absicht. Einfügen oder eine Datei öffnen lädt nur das HTML; der Sanitizer läuft, wenn Sie auf Säubern drücken. So wählen Sie erst die Richtlinie, statt dem Werkzeug beim Raten zuzusehen, und ein großes Dokument wird nie bei jedem Tastendruck geparst.

Was bringt mir der Entfernungsbericht wirklich?

Jede Zeile ist eine umkehrbare Entscheidung. Behalten fügt genau diese Ausnahme hinzu und wiederholt den ganzen Durchlauf — ein wieder erlaubtes <iframe> lässt also nicht auch sein onload-Attribut durch. Ihr Eingabetext wird nie umgeschrieben, deshalb bleiben Rückgängig und Wiederholen günstig.

Macht eine Tag-Whitelist die Ausgabe für sich genommen sicher?

Nein, und das ist der Fehler der meisten Cleaner, die nur auf Tags schauen. Ein <a>-Tag auf jeder Whitelist kann weiterhin href="javascript:…" tragen, deshalb werden hier Attribute und URL-Schemata getrennt geprüft. Ein Tag zu blockieren und seine Attribute unangetastet zu lassen ist kein Sanitizing.

Welche URL-Schemata kommen durch?

Nur die, die Sie ankreuzen. Alles andere wird aus href, src, srcset, action, formaction, poster, cite und xlink:href entfernt, auch Werte, die sich hinter Tabulatoren, Zeilenumbrüchen oder HTML-Entities verstecken. data: ist auf Rasterbilder beschränkt: eine SVG-Daten-URL führt beim direkten Öffnen ihr eigenes Skript aus und ist deshalb nie erlaubt.

Ist die Live-Vorschau sicher?

Ja. Sie läuft in einem iframe, dessen sandbox-Attribut die leere Zeichenkette ist, was Skripte, Formulare, Popups und Navigation blockiert, dazu eine No-Referrer-Richtlinie, damit kein überlebendes Bild verraten kann, von welcher Seite Sie kommen.

Wird mein HTML irgendwohin geschickt?

Nein. Der Sanitizer ist mit dieser Seite gebündeltes JavaScript und läuft in Ihrem Tab. Kein Upload, kein API-Aufruf und keine CDN-Anfrage — mit offenem Netzwerk-Tab nachprüfbar.

Wie große Dokumente schafft es?

Das Parsen ist ungefähr linear, ein paar Megabyte Markup sind auf einem normalen Laptop also deutlich unter einer Sekunde fertig; die gemessene Zeit steht nach jedem Lauf da. Die Syntaxhervorhebung im Ausgabefeld schaltet sich oberhalb von 200 KB ab, weil das Einfärben in dieser Größe mehr kostet als es bringt.

Auch bekannt als

html sanitizer, html cleaner, skripte aus html entfernen, html online säubern, html bereinigen, tags entfernen, dompurify online, xss-filter, html-whitelist