当前位置:首页 > 文章列表 > Golang > Go教程 > Go html/template 与 text/template 怎么选择输出类型

Go html/template 与 text/template 怎么选择输出类型

来源:17golang原创 2026-09-08 00:26:06 0浏览 收藏

Go 的 html/templatetext/template 都能解析模板、绑定数据、执行输出,API 看起来几乎一样,但选择标准很简单:最终结果会不会交给浏览器当 HTML 解析。会,就优先使用 html/template;只是邮件纯文本、配置文件、代码片段或日志,就使用 text/template。不要因为两者都能输出字符串,就把安全语义混在一起。

要点速览
  • HTML 页面默认使用 html/template,它会按 HTML、属性、JavaScript 等上下文转义数据。
  • text/template 不负责 HTML 自动转义,适合纯文本或非 HTML 格式。
  • template.HTML 等类型代表显式信任,只有在来源审核或安全清洗完成后才使用。

先按最终输出类型做选择

把“模板文件长什么样”放到第二位,先确认结果的消费者。浏览器会继续解析标签、属性和脚本上下文,因此页面渲染需要 html/template;命令行帮助、邮件正文、Markdown、SQL 模板或代码生成则通常只需要文本替换,可以使用 text/template

Go html/template 与 text/template 按浏览器解析边界选择输出类型的静态关系图
图1:先看最终输出是否会被浏览器解析,再决定模板包。

这不是性能优先级,而是输出解释权的区别:HTML 输出中的同一个字符串,进入文本、属性、URL 或脚本上下文时,安全处理方式并不相同。

用同一份数据看自动转义差异

下面的例子把可能来自表单的内容同时交给两个模板。代码只演示选择依据,不把用户输入转换成可信 HTML。

package main

import (
    "os"
    htmltemplate "html/template"
    texttemplate "text/template"
)

func main() {
    // 这段字符串模拟未经过审核的用户输入。
    data := "你好"

    // HTML 页面使用 html/template,让数据按 HTML 上下文输出。
    htmlTmpl := htmltemplate.Must(htmltemplate.New("page").Parse("

{{.}}

")) _ = htmlTmpl.Execute(os.Stdout, data) // 纯文本输出使用 text/template,不承担 HTML 安全职责。 textTmpl := texttemplate.Must(texttemplate.New("mail").Parse("内容:{{.}}\n")) _ = textTmpl.Execute(os.Stdout, data) }

在真实 Go 源文件中,模板字符串应直接写成

{{.}}

,这里的 HTML 实体只是为了让文章页面安全展示代码。对同一份普通字符串,html/template 会输出转义后的文本;text/template 则按原文本写出。两种包的模板 API 可以共享,但这条安全语义不能共享。

可信片段要单独划边界

有些场景确实需要让一段经过审核的标签生效,例如后台维护的固定图标片段。这时不要把所有字段都改成可信类型,也不要把用户输入直接强转为 template.HTML。官方文档明确把这类类型定义为安全承诺,错误使用会让内容原样进入输出。

Go html/template 中普通字符串转义路径与可信 HTML 片段信任边界关系图
图2:普通字符串默认按不可信数据处理,可信片段必须有明确来源和边界。
type ViewData struct {
    Title       string
    TrustedIcon htmltemplate.HTML
}

func render(w io.Writer, data ViewData) error {
    // Title 仍是普通字符串,会经过上下文转义。
    const page = `

{{.Title}}

{{.TrustedIcon}}
` tmpl, err := htmltemplate.New("page").Parse(page) if err != nil { return err } // TrustedIcon 只能来自固定白名单或可靠的 HTML 清洗结果。 return tmpl.Execute(w, data) }

更稳妥的设计是让“审核/清洗”发生在数据进入视图模型之前,并在字段命名上暴露责任。若片段来源不清楚,就保持 string,让 html/template 把它当普通数据处理。

把选择落到项目复查清单

问题建议原因
浏览器渲染 HTML 页面html/template需要上下文自动转义
纯文本邮件、日志、配置text/template结果不应被当作 HTML 解释
固定且已审核的 HTML 片段谨慎使用安全类型责任边界必须可追溯
用户输入、接口返回、评论内容保持普通字符串不能靠类型转换获得安全性

代码评审时可以追问三件事:输出的最终消费者是谁?模板数据是否可能来自不可信输入?是否存在把普通字符串整体转换为可信类型的捷径?这三问比单看 import 名称更容易发现问题。

常见问题

html/template 能不能生成纯文本?

可以输出文本,但如果结果不是 HTML,选择它通常没有收益。按输出格式选包,能让代码意图更清楚。

text/template 能不能配合 HTML 转义函数?

可以自行调用转义函数,但上下文判断和维护责任都会落到业务代码。页面渲染优先使用 html/template 更稳妥。

把 string 转成 template.HTML 就能避免乱码吗?

这只是关闭一部分转义,不是修复乱码的方法。只有确定内容来自可信源或已经完成安全清洗时,才应使用这类类型。

最终记忆点只有一句:浏览器解析的 HTML 选 html/template,其他纯文本选 text/template;可信片段单独审核,不能靠强制类型转换越过边界。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
RAG 只用向量检索找不到精确编号时怎么加混合检索RAG 只用向量检索找不到精确编号时怎么加混合检索
上一篇
RAG 只用向量检索找不到精确编号时怎么加混合检索
Google AI Studio 原生 Android 支持适合哪些原型任务
下一篇
Google AI Studio 原生 Android 支持适合哪些原型任务
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    5次使用
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    174次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    106次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    34次使用
  • LangGPT提示词框架:结构化Prompt设计方法与开源工具指南
    LangGPT
    LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
    43次使用