当前位置:首页 > 文章列表 > Golang > Go问答 > Go html/template 输出 JSON 时为什么出现转义字符

Go html/template 输出 JSON 时为什么出现转义字符

来源:17golang原创 2026-09-12 18:10:02 0浏览 收藏

用 Go 把数据放进页面时,如果输出里出现 \\u003c\\u0026 或多了一层引号,先别急着改转义函数。大多数情况下,数据并没有损坏,而是 html/template 根据当前位置做了上下文安全编码;如果你把已经序列化好的 JSON 字符串再次交给模板,还可能叠加一层字符串转义。

排查顺序是:先确认目标是 HTTP JSON 还是 HTML 页面,再确认数据位于普通文本、属性还是 JavaScript 上下文。页面内嵌数据优先把 Go 对象交给 html/template,接口响应则用 encoding/json;不要把不可信 JSON 直接转换成 template.JS
要点速览
  • \\u003c 等是 JSON/HTML 安全编码的常见表示,解析后仍对应特殊字符。
  • 模板接收对象比接收“JSON 字符串”更容易避免双重编码。
  • template.JS 只适用于经过严格信任边界的内容,不能当作通用解码开关。

先判断转义发生在哪个输出边界

同一份数据经过不同出口,结果可以不同。接口返回 application/json 时,调用方拿到的是 JSON 文本;服务端渲染 HTML 时,html/template 要保证数据不能改变页面结构;放在 里的值还要符合 JavaScript 上下文规则。看到反斜杠时,先定位是哪一层生成的。

输出位置推荐输入常见现象
HTTP JSON 响应Go 对象交给 json.Encoder 可能显示为 \\u003c
HTML 普通文本原始字段交给 html/template 显示为 <
script 内嵌对象对象交给 JavaScript 上下文引号、尖括号按 JS 安全规则编码

例如字段值是 ,JSON 的 \\u003c 仍是合法字符串内容;客户端执行 JSON.parse 后会还原成小于号。它和 HTML 文本里的 < 不是同一层编码,不能用“把反斜杠删掉”来修。

Go html/template 与 encoding/json 在 HTML 文本、JavaScript 上下文和接口 JSON 之间的转义边界结构示意图
图1:html/template 与 encoding/json 在不同输出边界的结构示意图;转义字符首先要结合上下文判断。

把对象交给模板而不是手拼 JSON 字符串

页面需要初始化一段前端状态时,容易出现下面的双重处理:先用 json.Marshal 得到字符串,再把这个字符串传给模板。模板看到的只是普通字符串,于是会为它补上引号并继续转义,浏览器拿到的就不是预期对象。

// 把结构化对象直接交给 JavaScript 上下文,避免先生成 JSON 字符串再套模板。
tmpl, err := template.New("page").Parse(``)
if err != nil {
	return err
}

// 这里传 map 或结构体;html/template 会按所在上下文安全编码。
data := map[string]any{
	"name": "Ada ",
	"enabled": true,
}
return tmpl.Execute(w, data)

如果模板变量是 jsonText string,那它已经失去“对象”的语义;除非你明确控制了可信边界,否则不要靠 template.JS(jsonText) 把它强行塞回脚本。更稳的做法是在 Go 侧先解析,再把解析后的对象传入:

// 外部 JSON 先解析成结构化值,再让模板按 JavaScript 上下文输出。
var state map[string]any
if err := json.Unmarshal(input, &state); err != nil {
	return fmt.Errorf("parse state json: %w", err)
}
// state 不是未经检查的 JavaScript 源码,不能直接转换成 template.JS。
return tmpl.Execute(w, state)

直接返回 JSON 时使用 encoding/json

如果这个请求本来就是接口,就不要先渲染 HTML 模板。设置正确的响应类型,让 encoding/json 负责编码:

// 接口响应直接编码 Go 对象;Encoder 会处理引号、反斜杠和 HTML 敏感字符。
w.Header().Set("Content-Type", "application/json; charset=utf-8")
payload := map[string]any{
	"message": "a 

encoding/json.Encoder 默认会对 HTML 敏感字符做转义,这是为了让 JSON 更适合出现在 HTML 或 script 环境中。只有当你确认响应只作为独立 JSON 传输、客户端又确实要求保留这些字符时,才考虑 SetEscapeHTML(false)

// 只对独立的 JSON 响应关闭 HTML 敏感字符转义,不要把这段输出直接嵌入 script。
enc := json.NewEncoder(w)
enc.SetEscapeHTML(false)
if err := enc.Encode(payload); err != nil {
	return err
}

检查 script、属性和普通文本的不同规则

模板动作写在不同位置,编码结果不同是设计行为。普通文本主要防止标签结构被插入;href、事件属性和 JavaScript 字符串还有各自的上下文边界。不要先把所有结果统一“反转义”,那样很容易把真正的安全边界拆掉。

可以按下面的顺序定位:

  • 响应头是 application/json 还是 text/html?前者不应该再经过 HTML 模板。
  • 模板变量的类型是结构体、切片,还是已经由 json.Marshal 生成的字符串?字符串通常意味着可能多编码一次。
  • 浏览器看到的是源码文本,还是 JavaScript 执行后解析出的对象?调试时分别查看 Network 响应、Elements 内容和运行时值。

如果只是想把 JSON 显示给用户阅读,可以把它当普通文本放进

,让模板转义;如果需要脚本使用,就传结构化对象或使用明确的序列化边界,不要让一段 JSON 字符串在 HTML、模板、JavaScript 之间来回转换。

只对真正可信的内容使用安全类型

template.HTMLtemplate.JS 等安全类型的含义不是“请帮我解码”,而是“调用者已经保证这段内容可以按该上下文原样使用”。一旦来源是用户输入、数据库中的可编辑字段、外部接口或配置文件,就不能仅因为它看起来像 JSON 而标成 template.JS

实际修复可以记成三条:

  1. 页面内嵌数据:传 Go 对象,让 html/template 根据上下文处理。
  2. 接口响应:用 json.NewEncoderjson.Marshal,不要混入 HTML 模板。
  3. 外部 JSON:先 json.Unmarshal,校验字段后再渲染;只有审计过的固定脚本片段才考虑安全类型。
Go 对象经过 json.Unmarshal 后交给 html/template 与 template.JS 可信边界的结构示意图
图2:对象直传与安全类型的边界示意图;不可信 JSON 应先解析成对象,不要直接标成 template.JS。

相关问题

为什么 JSON 里的小于号会变成 \\u003c

这是 encoding/json 默认的 HTML 安全转义表示,仍是合法 JSON;解析后得到的字符串值没有改变。

能不能用 template.JS 去掉转义?

不应把它当解码工具。它会绕过一部分上下文保护,只适合来源可信且内容经过审计的 JavaScript 表达式。

为什么浏览器显示的 JSON 多了一层引号?

常见原因是把已经 Marshal 的 JSON 文本当作普通字符串再次传给模板。保留结构化对象,或在明确的单一边界完成一次序列化,通常就能避免双重编码。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Lovart对设计师有什么帮助?常用场景和能力边界Lovart对设计师有什么帮助?常用场景和能力边界
上一篇
Lovart对设计师有什么帮助?常用场景和能力边界
墨绿极光湖面手机壁纸怎么做出低饱和倒影
下一篇
墨绿极光湖面手机壁纸怎么做出低饱和倒影
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    104次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    20次使用
  • OpenCompass大模型评测体系详解:功能、使用指南与应用场景
    OpenCompass
    OpenCompass是上海AI实验室推出的开源大模型评测平台,提供CompassKit、CompassHub和CompassRank三大核心组件,支持LLM及多模态模型的一站式标准化评估与排行榜查询。
    31次使用
  • AGI-Eval大模型评测平台:权威榜单、数据集与人机协同评测方案
    AGI-Eval
    AGI-Eval是由上海交大等高校联合发布的大模型评测社区,提供公正透明的LLM能力榜单、多领域评测集及Data Studio数据服务,助力AI模型性能评估与NLP科研开发。
    22次使用
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    258次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码