处理方式
在文本上下文中编码可以避免文本被当作标记解析,但不是完整的 XSS 防护;应用中应使用符合上下文的转义。
将 &、<、>、" 和单引号替换为 HTML 实体。
常见问题
编码等于清理 HTML 吗?
不等于。它只针对文本上下文转义,不会删除不安全 HTML 或脚本。
输入会发送到服务器吗?
不会。处理在浏览器中完成。
独立开发者工具,生产使用前请检查输出。
为 HTML 转义特殊字符,或将常见实体还原为文本。
在文本上下文中编码可以避免文本被当作标记解析,但不是完整的 XSS 防护;应用中应使用符合上下文的转义。
将 &、<、>、" 和单引号替换为 HTML 实体。
不等于。它只针对文本上下文转义,不会删除不安全 HTML 或脚本。
不会。处理在浏览器中完成。
独立开发者工具,生产使用前请检查输出。