登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go问答

Go JSON 里的小于号为什么变成 Unicode 转义

来源:17golang原创

时间:2026-09-06 02:01:04 474浏览 收藏

Go 的 encoding/json 把字符串里的小于号输出成 \u003c,通常不是乱码,也不是中文编码坏了,而是 v1 JSON 编码器默认开启了 HTML 安全转义。\u003c 在 JSON 字符串里表示同一个字符;接收方正常解析后仍然得到原来的小于号。

要点速览
  • json.Marshal 和默认的 Encoder 都会把 >& 转成 Unicode 转义。
  • 需要保留可读符号时,用 Encoder.SetEscapeHTML(false)Marshal 本身没有对应参数。
  • 关闭 JSON 的 HTML 转义不等于完成网页安全处理,写入 HTML、JavaScript 或属性时仍要按上下文转义。

Go JSON 为什么默认把小于号写成 \u003c

先看一个最小例子。这里的字符串包含一段 HTML 片段:

package main

import (
    "encoding/json"
    "fmt"
)

func main() {
    value := map[string]string{"html": "Go"}

    // Marshal 使用 encoding/json 的默认 HTML 安全转义策略。
    data, err := json.Marshal(value)
    if err != nil {
        panic(err)
    }
    fmt.Println(string(data))
}

输出中的 \u003c\u003e\u0026 分别对应 >&。官方文档说明,HTMLEscape 的目的,是让 JSON 放进 HTML 的 标签时,不会因为这些字符改变脚本语义;v1 编码器会沿用这套历史行为。

Go encoding/json 默认 HTML 转义将小于号映射为 Unicode 转义的静态关系图
图1:默认编码把 JSON 字符串中的 HTML 敏感字符映射为 Unicode 转义,解析方向仍可还原为原字符。

怎么判断这是转义而不是乱码

不要直接拿编码后的 JSON 文本和原字符串逐字比较。JSON 文本是传输表示,接收端经过 json.Unmarshal 后再比较值:

var got map[string]string
if err := json.Unmarshal(data, &got); err != nil {
    // 解码失败才说明 JSON 文本本身有问题。
    panic(err)
}
fmt.Println(got["html"] == "Go") // true

因此,接口调试时应先确认对方是在看原始响应文本,还是已经展示了解码后的字段。前者出现 \u003c 是预期现象;后者仍显示反斜杠和字母,才需要检查是否发生了二次 JSON 编码、字符串被当作普通文本展示,或客户端没有执行 JSON 解析。

需要原样输出小于号时怎么关闭 HTML 转义

帮助读者区分默认 Encoder 与 SetEscapeHTML(false) 两条输出路径,并看到 JSON 合法性和下游 HTML 上下文的独立边界。
图2:SetEscapeHTML(false) 只改变 HTML 字符替换,JSON 语法与下游上下文边界仍然独立。

如果 JSON 只作为接口响应或文件内容使用,并且业务确实要求文本中保留 ,可以使用 Encoder

var buf bytes.Buffer
enc := json.NewEncoder(&buf)

// 只关闭 JSON 编码器的 HTML 字符替换,不改变 JSON 语法转义。
enc.SetEscapeHTML(false)
if err := enc.Encode(value); err != nil {
    // 编码失败时不要发送不完整响应。
    panic(err)
}
fmt.Print(buf.String())

示例需要补充导入 bytes。关闭后,小于号会以可读形式出现,但引号、反斜杠、控制字符等 JSON 必须的转义仍然存在。要注意:json.Marshal 没有类似的开关;若调用链固定返回 []byte,可改为写入 bytes.BufferEncoder,不要发布后再用字符串替换 \u003c

输出场景建议原因
嵌入 HTML 的 script JSON保留默认转义这是编码器提供的安全边界
普通 JSON API 或文件按协议需要选择可读性与兼容性由调用方决定
把字段拼进 HTML、JS 或属性继续做上下文转义JSON 转义不能替代模板/前端安全编码

关闭后仍要检查哪些边界

SetEscapeHTML(false) 只控制 JSON 编码器是否替换少数 HTML 相关字符,不会把 JSON 变成 HTML,也不会替你判断输出会进入哪一种上下文。生产代码可以按下面的顺序排查:

  1. 确认接收方需要的是原始 JSON 文本,还是解码后的字符串值。
  2. 确认同一字段没有先 json.Marshal、再把结果当字符串二次编码。
  3. 如果结果写入网页,交给模板引擎或前端 API 做对应上下文的转义,不能只依赖 JSON。
  4. json.Valid 检查最终字节仍是合法 JSON,并用真实客户端做一次解码测试。
if !json.Valid(buf.Bytes()) {
    // 发现非法 JSON 时停止发送,避免下游收到半成品。
    panic("invalid JSON")
}

常见问题

\u003c 会不会导致前端拿到错误字符?

不会。它是 JSON 字符串中的 Unicode 转义,标准 JSON 解析后就是小于号。

能不能用 strings.Replace 全局替换?

不建议。全局替换容易破坏二次编码场景,也绕过了编码器对上下文的明确控制。

SetEscapeHTML(false) 会关闭所有转义吗?

不会。它只关闭 HTML 相关字符替换,JSON 语法需要的引号、反斜杠和控制字符仍会转义。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>