具体使用示例
输入 <strong>标题</strong> 转义后,浏览器会显示标签源码而不是把它渲染为粗体。
参数与结果怎么理解
- 转义用于展示文本,不等同于完整的跨站脚本防护。
- 反转义会恢复字符,但不会执行页面脚本。
适用范围与限制
- 将不可信 HTML 插入网页前仍需使用成熟的净化库和上下文相关编码。
- 属性、URL、JavaScript 字符串需要各自的安全规则。
常见问题排查
- 页面仍渲染标签时,检查输出是否被框架再次反转义。
- 出现 &lt; 通常表示内容被重复转义。
隐私与处理方式
文本只在浏览器本地转换。