Go html/template 如何安全渲染受信任的 HTML 片段
在 Go 服务里展示 Markdown、富文本或后端提示时,最容易犯的错是把所有内容都当成 HTML。正确的做法是:用户输入继续使用普通 string,交给 html/template 按上下文自动转义;只有来源受控、经过明确 allowlist 的片段,才在渲染前转换为 template.HTML。这个类型不是“消毒器”,也不会替你判断内容是否可信。
- 普通字符串中的尖括号会被转义,不能直接形成标签。
template.HTML只适合承载已经经过边界审查的 HTML 片段。- 不要把用户提交的原文直接强制转换成
template.HTML,属性、URL 和脚本上下文还要单独复查。
先区分普通字符串和受信 HTML
html/template 默认假设模板作者可信,而 Execute 的数据参数不可信。它会根据变量出现的位置,分别处理文本、属性、URL、JavaScript 和 CSS 上下文。下面这个小项目同时渲染用户评论和后端固定提示,重点不是做富文本编辑器,而是把数据类型的边界写进代码。
package main
import (
"log"
"os"
"html/template"
)
type PageData struct {
Comment string
Notice template.HTML
}
func main() {
const page = `发布预览
评论:{{.Comment}}
`
// 普通评论保持 string,让模板根据 HTML 文本上下文自动转义。
data := PageData{
Comment: `
`,
// 这里只放代码内固定的提示片段,不接收浏览器提交值。
Notice: template.HTML(`审核提示:请先预览再发布`),
}
// 解析失败和输出失败都要返回,避免把半截 HTML 当成成功页面。
tmpl, err := template.New("preview").Parse(page)
if err != nil {
log.Fatal(err)
}
if err := tmpl.Execute(os.Stdout, data); err != nil {
log.Fatal(err)
}
}
这个示例中,Comment 的尖括号会变成 HTML 实体,所以浏览器只显示文本;Notice 的 strong 和 em 标签保留。这里的“受信”来自代码内固定来源,而不是因为类型转换本身产生了安全性。

把受信边界收窄到渲染前
真实项目里,受信片段可能来自内部 Markdown 渲染器、固定邮件模板或后端维护的帮助文案。建议把流程拆成两个类型:外部内容先保留为字符串,经过允许标签和属性的 allowlist 处理后,再由一个命名清楚的函数构造 template.HTML。不要在控制器里看到字段名就直接强转。
func trustedNotice(source string) (template.HTML, error) {
// 这里代表项目自己的 allowlist 结果;未通过审查就拒绝构造受信类型。
if source != "release-note-v1" {
return "", fmt.Errorf("notice source is not allowlisted")
}
// 受信片段来自固定后端文案,不把用户输入拼进 HTML。
return template.HTML(`本段来自内部发布说明。
`), nil
}
上面的函数故意没有伪装成通用清洗器。若来源是 Markdown 或富文本,应该选用经过评估的 allowlist 方案,并明确允许哪些标签、属性和 URL 协议;验证完成后再构造受信值。把 source 改成用户提交的 HTML 再强转,等于绕过了 html/template 最重要的保护。
| 数据场景 | 推荐类型 | 关键检查 |
|---|---|---|
| 用户评论、搜索词 | string | 保留自动转义 |
| 固定后端提示 | template.HTML | 来源与内容都受控 |
| 链接地址 | 普通值或专用 URL 类型 | 检查协议和属性上下文 |
| 脚本、样式片段 | 不要混用 HTML 类型 | 按对应上下文单独设计 |

运行检查要看什么
把代码保存为 main.go 后执行 go run .。验收不需要猜测:页面应显示一行普通评论文本,其中 不会被浏览器解释;内部提示仍显示粗体和斜体。若输出中出现未预期的标签,先检查数据是否被错误地转换成 template.HTML,再检查模板变量所在的上下文。
还要注意,html/template 的自动转义是上下文相关的。把普通字符串放入 href、事件属性或脚本代码时,仍要让模板知道它处于什么位置;不要用字符串拼接绕过模板,也不要因为某个 HTML 片段可信,就把同一变量复用到 URL 或 JavaScript 场景。
常见问题
template.HTML 能不能解决 XSS?
不能。它表达的是“调用方已经确认这段内容可作为 HTML”,会减少相应转义;如果内容来自用户,直接转换反而会绕过默认保护。
为什么普通字符串显示成了实体?
这是预期行为。html/template 把数据当作文本并按上下文编码,浏览器看到的是文字而不是标签。
HTML、URL 和 JavaScript 可以共用一个受信字段吗?
不建议。不同上下文的边界和允许字符不同,最好让字段类型和构造函数反映实际用途,避免一个“万能安全字符串”到处复用。
判断是否该使用 template.HTML,可以只问一句:这段内容是否经过了可说明、可复查、与业务绑定的 allowlist?如果答案不确定,就保留普通字符串,让模板继续自动转义。
插画师怎么用LiblibAI?第一次完成真实任务的操作路线
- 上一篇
- 插画师怎么用LiblibAI?第一次完成真实任务的操作路线
- 下一篇
- Linux ip route get 怎么确认实际选中的出口网卡
-
- Golang · Go教程 | 12分钟前 | 定时任务 · 并发控制 · Go教程 · 资源释放 · Go Goroutine context 后台任务 time.Ticker Ticker.Stop
- Go time.Ticker 不再使用时怎么停止避免后台任务残留
- 297浏览 收藏
-
- Golang · Go教程 | 26分钟前 | embed · Go教程 · html/template · 模板渲染 · Go html/template embed.FS ParseFS 模板嵌入
- Go html/template ParseFS 怎么从嵌入文件加载页面
- 271浏览 收藏
-
- Golang · Go教程 | 50分钟前 | go · 模板 · 安全 · html/template URL转义 Go模板
- Go html/template 中 URL 参数为什么会被转义
- 461浏览 收藏
-
- Golang · Go教程 | 53分钟前 |
- Go text/template Clone 怎么为不同渠道复用模板
- 209浏览 收藏
-
- Golang · Go教程 | 54分钟前 |
- Go text/template 设置 missingkey 后怎么控制缺字段行为
- 301浏览 收藏
-
- Golang · Go教程 | 3小时前 |
- Go multipart boundary 缺失时怎么定位表单解析失败
- 125浏览 收藏
-
- Golang · Go教程 | 3小时前 |
- Go multipart.FileHeader 打开后怎么管理临时文件
- 303浏览 收藏
-
- Golang · Go教程 | 3小时前 |
- Go multipart.Writer 怎么生成带文件字段的 HTTP 请求体
- 200浏览 收藏
-
- Golang · Go教程 | 3小时前 |
- Go net/http 客户端跟随重定向时怎么保留必要请求头
- 351浏览 收藏
-
- Golang · Go教程 | 3小时前 |
- Go net/http ServeMux 方法模式怎么避免路由冲突
- 460浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 47次使用
-
- SuperCLUE
- SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
- 198次使用
-
- C-Eval
- 深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
- 133次使用
-
- AI Prompt Library
- 探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
- 67次使用
-
- Generrated
- Generrated汇集9300+张DALL·E生成图像及对应提示词,支持查看完整图集、对比DALL·E 2与3版本差异,是AI绘图新手学习Prompt设计与获取创作灵感的实用工具。
- 47次使用
-
- Go error wrapping 实战:别让错误日志只剩一句 failed
- 2026-06-01 151浏览
-
- Go pprof 排查慢接口:别只会看火焰图,先把问题问对
- 2026-06-01 101浏览
-
- Go Flight Recorder 实战:线上偶发卡顿,别再只靠日志碰运气
- 2026-06-01 323浏览
-
- Go testing/synctest 实战:别再用 time.Sleep 赌并发测试会过
- 2026-06-01 428浏览
-
- Go slog 生产实践:日志别只会打印 error,要能帮你排障
- 2026-06-01 143浏览
