当前位置:首页 > 文章列表 > Golang > Go教程 > Go html/template 怎么避免用户输入被当成 HTML 执行

Go html/template 怎么避免用户输入被当成 HTML 执行

来源:17golang原创 2026-09-08 00:00:44 0浏览 收藏

要避免用户输入被当成 HTML 执行,核心做法是使用 html/template,让来自请求、表单或数据库的内容保持普通 string,不要为了“保留格式”直接转换成 template.HTMLhtml/template 会根据数据所在的 HTML、属性、URL 或 JavaScript 上下文自动转义;只有明确可信、或已经经过可靠清洗的片段,才适合使用带类型的安全值。

要点速览
  • 输出 HTML 时选 html/template,不要用不自动转义的 text/template
  • 普通用户输入保持 string;模板上下文会决定转义方式。
  • template.HTML 会跳过 HTML 转义,只能接收可信常量或已清洗片段。

先让普通输入走 html/template 的自动转义

html/template 的安全模型是:模板作者可信,传给 Execute 的数据不可信。下面的输入包含标签样式的文本,但它只是要显示的内容。

package main

import (
    "os"
    "html/template"
)

func main() {
    // 模板结构由开发者维护,数据则按不可信文本处理。
    t := template.Must(template.New("page").Parse(`

{{.Comment}}

`)) data := struct{ Comment string }{ Comment: `Go html/template 怎么避免用户输入被当成 HTML 执行`, } if err := t.Execute(os.Stdout, data); err != nil { panic(err) // 输出失败时停止响应,避免继续发送不完整页面 } }

实际传入的字符串即使包含尖括号,也会被当作文本编码后输出。这里故意不写 template.HTML(data.Comment),因为那会把“输入是文本”改成“输入是一段已被信任的 HTML”。

Go html/template 将不可信字符串按上下文转义并阻止其改变 HTML 结构的关系图
图1:普通字符串进入 html/template 后,数据被限制在文本节点内,模板作者写出的标签结构仍由模板控制。

让模板上下文决定转义方式

自动转义不只是把所有字符替换成同一套实体。相同的数据放进文本节点、title 属性和 href 属性,处理方式会不同。模板应该把结构写清楚,把值作为插槽传入。

const page = `
{{.Label}}`

// Parse 阶段会根据属性上下文加入相应的转义处理。
t, err := template.New("search").Parse(page)
if err != nil {
    return err // 引号或模板结构不完整时,先修模板而不是拼字符串
}

因此不要先对值手工调用一轮 HTML 转义,再把它塞入模板;这容易造成双重编码,也会掩盖值到底属于哪个上下文。尤其是 URL 属性,协议和属性边界由 html/template 负责判断,调用方只需传入原始值。

Go html/template 中文本节点、HTML 属性和 URL 属性的上下文转义边界图
图2:同一份数据进入文本、属性和 URL 位置时,html/template 根据上下文选择不同的保护边界。

template.HTML 只留给可信或已清洗片段

富文本展示是合理需求,但“需要保留标签”不等于“任意用户输入都可以转换成 template.HTML”。这个类型会让内容按 HTML 片段输出,文档也明确提示它只应来自可信来源或可靠清洗器。

type ViewData struct {
    Plain string
    Rich  template.HTML
}

data := ViewData{
    Plain: userComment, // 用户原文仍然是普通字符串
    Rich:  template.HTML(`官方公告`), // 只放代码内可信片段
}

// 不要把 userComment 强制转换为 template.HTML。
err := tmpl.Execute(w, data)
if err != nil {
    http.Error(w, "render failed", http.StatusInternalServerError) // 统一处理渲染错误
}

如果富文本来自用户,先在边界层做允许标签、属性和协议的清洗,再把清洗结果封装成明确的可信类型,并记录这条转换的责任方。没有清洗步骤时,宁可显示转义后的纯文本。

用最小测试锁住“转义”和“放行”的区别

排查模板问题时,至少覆盖三种输入:带尖括号的普通文本、进入属性的文本,以及明确可信的 HTML 常量。测试的重点不是比较某个版本的全部实体细节,而是确认普通输入没有改变结构、可信片段才保留标签。

func TestTemplateBoundary(t *testing.T) {
    tmpl := template.Must(template.New("x").Parse(`{{.}}`))
    var out bytes.Buffer
    if err := tmpl.Execute(&out, `用户输入`); err != nil {
        t.Fatal(err) // 模板执行错误应让测试直接失败
    }
    if strings.Contains(out.String(), `用户输入`) {
        t.Fatal("普通输入不应保留为 HTML 标签")
    }
}

上线前可以再检查一次数据类型:请求参数、评论、昵称和数据库中的原始字段都不应在业务层随意变成 template.HTML。把可信转换集中在少数函数里,代码审查时更容易看出哪里跨过了安全边界。

相关问题

html/template 和 text/template 怎么选?

输出 HTML 时选 html/templatetext/template 不提供同样的 HTML 自动转义,适合纯文本、配置或其他非 HTML 输出。

为什么页面显示了 < 之类的实体?

通常是值已经被手工转义,又经过模板再次转义。让普通原始字符串直接进入正确的模板上下文,避免重复调用转义函数。

富文本一定不能使用 template.HTML 吗?

可以使用,但前提是内容来自可信常量,或已经经过可靠 HTML 清洗,并且清洗边界清晰可审查。用户原始输入不能直接转换。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go covermode set 和 atomic 怎么按并发测试选择Go covermode set 和 atomic 怎么按并发测试选择
上一篇
Go covermode set 和 atomic 怎么按并发测试选择
MySQL 隐形索引对唯一索引和约束有什么限制
下一篇
MySQL 隐形索引对唯一索引和约束有什么限制
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    174次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    106次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    34次使用
  • LangGPT提示词框架:结构化Prompt设计方法与开源工具指南
    LangGPT
    LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
    43次使用
  • ClickPrompt:AI提示词生成与优化工具,支持Stable Diffusion、ChatGPT及代码辅助
    ClickPrompt
    ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
    79次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码