Go html/template 与 text/template 怎么选择输出类型
来源:17golang原创
时间:2026-09-08 00:26:06 112浏览 收藏
Go 的 html/template 和 text/template 都能解析模板、绑定数据、执行输出,API 看起来几乎一样,但选择标准很简单:最终结果会不会交给浏览器当 HTML 解析。会,就优先使用 html/template;只是邮件纯文本、配置文件、代码片段或日志,就使用 text/template。不要因为两者都能输出字符串,就把安全语义混在一起。
- HTML 页面默认使用
html/template,它会按 HTML、属性、JavaScript 等上下文转义数据。 text/template不负责 HTML 自动转义,适合纯文本或非 HTML 格式。template.HTML等类型代表显式信任,只有在来源审核或安全清洗完成后才使用。
先按最终输出类型做选择
把“模板文件长什么样”放到第二位,先确认结果的消费者。浏览器会继续解析标签、属性和脚本上下文,因此页面渲染需要 html/template;命令行帮助、邮件正文、Markdown、SQL 模板或代码生成则通常只需要文本替换,可以使用 text/template。

这不是性能优先级,而是输出解释权的区别:HTML 输出中的同一个字符串,进入文本、属性、URL 或脚本上下文时,安全处理方式并不相同。
用同一份数据看自动转义差异
下面的例子把可能来自表单的内容同时交给两个模板。代码只演示选择依据,不把用户输入转换成可信 HTML。
package main
import (
"os"
htmltemplate "html/template"
texttemplate "text/template"
)
func main() {
// 这段字符串模拟未经过审核的用户输入。
data := "你好"
// HTML 页面使用 html/template,让数据按 HTML 上下文输出。
htmlTmpl := htmltemplate.Must(htmltemplate.New("page").Parse("{{.}}
"))
_ = htmlTmpl.Execute(os.Stdout, data)
// 纯文本输出使用 text/template,不承担 HTML 安全职责。
textTmpl := texttemplate.Must(texttemplate.New("mail").Parse("内容:{{.}}\n"))
_ = textTmpl.Execute(os.Stdout, data)
}
在真实 Go 源文件中,模板字符串应直接写成 {{.}},这里的 HTML 实体只是为了让文章页面安全展示代码。对同一份普通字符串,html/template 会输出转义后的文本;text/template 则按原文本写出。两种包的模板 API 可以共享,但这条安全语义不能共享。
可信片段要单独划边界
有些场景确实需要让一段经过审核的标签生效,例如后台维护的固定图标片段。这时不要把所有字段都改成可信类型,也不要把用户输入直接强转为 template.HTML。官方文档明确把这类类型定义为安全承诺,错误使用会让内容原样进入输出。

type ViewData struct {
Title string
TrustedIcon htmltemplate.HTML
}
func render(w io.Writer, data ViewData) error {
// Title 仍是普通字符串,会经过上下文转义。
const page = `{{.Title}}
{{.TrustedIcon}}`
tmpl, err := htmltemplate.New("page").Parse(page)
if err != nil {
return err
}
// TrustedIcon 只能来自固定白名单或可靠的 HTML 清洗结果。
return tmpl.Execute(w, data)
}
更稳妥的设计是让“审核/清洗”发生在数据进入视图模型之前,并在字段命名上暴露责任。若片段来源不清楚,就保持 string,让 html/template 把它当普通数据处理。
把选择落到项目复查清单
| 问题 | 建议 | 原因 |
|---|---|---|
| 浏览器渲染 HTML 页面 | html/template | 需要上下文自动转义 |
| 纯文本邮件、日志、配置 | text/template | 结果不应被当作 HTML 解释 |
| 固定且已审核的 HTML 片段 | 谨慎使用安全类型 | 责任边界必须可追溯 |
| 用户输入、接口返回、评论内容 | 保持普通字符串 | 不能靠类型转换获得安全性 |
代码评审时可以追问三件事:输出的最终消费者是谁?模板数据是否可能来自不可信输入?是否存在把普通字符串整体转换为可信类型的捷径?这三问比单看 import 名称更容易发现问题。
常见问题
html/template 能不能生成纯文本?
可以输出文本,但如果结果不是 HTML,选择它通常没有收益。按输出格式选包,能让代码意图更清楚。
text/template 能不能配合 HTML 转义函数?
可以自行调用转义函数,但上下文判断和维护责任都会落到业务代码。页面渲染优先使用 html/template 更稳妥。
把 string 转成 template.HTML 就能避免乱码吗?
这只是关闭一部分转义,不是修复乱码的方法。只有确定内容来自可信源或已经完成安全清洗时,才应使用这类类型。
最终记忆点只有一句:浏览器解析的 HTML 选 html/template,其他纯文本选 text/template;可信片段单独审核,不能靠强制类型转换越过边界。
-
860 收藏
-
843 收藏
-
826 收藏
-
809 收藏
-
792 收藏
-
266 收藏
-
124 收藏
-
388 收藏
-
314 收藏
-
486 收藏
-
204 收藏
-
102 收藏
-
436 收藏
-
207 收藏
-
252 收藏
-
149 收藏
-
307 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习