登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go问答

Go html/template 输出 JSON 时为什么出现转义字符

来源:17golang原创

时间:2026-09-12 18:10:02 491浏览 收藏

用 Go 把数据放进页面时,如果输出里出现 \\u003c\\u0026 或多了一层引号,先别急着改转义函数。大多数情况下,数据并没有损坏,而是 html/template 根据当前位置做了上下文安全编码;如果你把已经序列化好的 JSON 字符串再次交给模板,还可能叠加一层字符串转义。

排查顺序是:先确认目标是 HTTP JSON 还是 HTML 页面,再确认数据位于普通文本、属性还是 JavaScript 上下文。页面内嵌数据优先把 Go 对象交给 html/template,接口响应则用 encoding/json;不要把不可信 JSON 直接转换成 template.JS
要点速览
  • \\u003c 等是 JSON/HTML 安全编码的常见表示,解析后仍对应特殊字符。
  • 模板接收对象比接收“JSON 字符串”更容易避免双重编码。
  • template.JS 只适用于经过严格信任边界的内容,不能当作通用解码开关。

先判断转义发生在哪个输出边界

同一份数据经过不同出口,结果可以不同。接口返回 application/json 时,调用方拿到的是 JSON 文本;服务端渲染 HTML 时,html/template 要保证数据不能改变页面结构;放在 里的值还要符合 JavaScript 上下文规则。看到反斜杠时,先定位是哪一层生成的。

输出位置推荐输入常见现象
HTTP JSON 响应Go 对象交给 json.Encoder 可能显示为 \\u003c
HTML 普通文本原始字段交给 html/template 显示为 <
script 内嵌对象对象交给 JavaScript 上下文引号、尖括号按 JS 安全规则编码

例如字段值是 ,JSON 的 \\u003c 仍是合法字符串内容;客户端执行 JSON.parse 后会还原成小于号。它和 HTML 文本里的 < 不是同一层编码,不能用“把反斜杠删掉”来修。

Go html/template 与 encoding/json 在 HTML 文本、JavaScript 上下文和接口 JSON 之间的转义边界结构示意图
图1:html/template 与 encoding/json 在不同输出边界的结构示意图;转义字符首先要结合上下文判断。

把对象交给模板而不是手拼 JSON 字符串

页面需要初始化一段前端状态时,容易出现下面的双重处理:先用 json.Marshal 得到字符串,再把这个字符串传给模板。模板看到的只是普通字符串,于是会为它补上引号并继续转义,浏览器拿到的就不是预期对象。

// 把结构化对象直接交给 JavaScript 上下文,避免先生成 JSON 字符串再套模板。
tmpl, err := template.New("page").Parse(``)
if err != nil {
	return err
}

// 这里传 map 或结构体;html/template 会按所在上下文安全编码。
data := map[string]any{
	"name": "Ada ",
	"enabled": true,
}
return tmpl.Execute(w, data)

如果模板变量是 jsonText string,那它已经失去“对象”的语义;除非你明确控制了可信边界,否则不要靠 template.JS(jsonText) 把它强行塞回脚本。更稳的做法是在 Go 侧先解析,再把解析后的对象传入:

// 外部 JSON 先解析成结构化值,再让模板按 JavaScript 上下文输出。
var state map[string]any
if err := json.Unmarshal(input, &state); err != nil {
	return fmt.Errorf("parse state json: %w", err)
}
// state 不是未经检查的 JavaScript 源码,不能直接转换成 template.JS。
return tmpl.Execute(w, state)

直接返回 JSON 时使用 encoding/json

如果这个请求本来就是接口,就不要先渲染 HTML 模板。设置正确的响应类型,让 encoding/json 负责编码:

// 接口响应直接编码 Go 对象;Encoder 会处理引号、反斜杠和 HTML 敏感字符。
w.Header().Set("Content-Type", "application/json; charset=utf-8")
payload := map[string]any{
	"message": "a 

encoding/json.Encoder 默认会对 HTML 敏感字符做转义,这是为了让 JSON 更适合出现在 HTML 或 script 环境中。只有当你确认响应只作为独立 JSON 传输、客户端又确实要求保留这些字符时,才考虑 SetEscapeHTML(false)

// 只对独立的 JSON 响应关闭 HTML 敏感字符转义,不要把这段输出直接嵌入 script。
enc := json.NewEncoder(w)
enc.SetEscapeHTML(false)
if err := enc.Encode(payload); err != nil {
	return err
}

检查 script、属性和普通文本的不同规则

模板动作写在不同位置,编码结果不同是设计行为。普通文本主要防止标签结构被插入;href、事件属性和 JavaScript 字符串还有各自的上下文边界。不要先把所有结果统一“反转义”,那样很容易把真正的安全边界拆掉。

可以按下面的顺序定位:

  • 响应头是 application/json 还是 text/html?前者不应该再经过 HTML 模板。
  • 模板变量的类型是结构体、切片,还是已经由 json.Marshal 生成的字符串?字符串通常意味着可能多编码一次。
  • 浏览器看到的是源码文本,还是 JavaScript 执行后解析出的对象?调试时分别查看 Network 响应、Elements 内容和运行时值。

如果只是想把 JSON 显示给用户阅读,可以把它当普通文本放进

,让模板转义;如果需要脚本使用,就传结构化对象或使用明确的序列化边界,不要让一段 JSON 字符串在 HTML、模板、JavaScript 之间来回转换。

只对真正可信的内容使用安全类型

template.HTMLtemplate.JS 等安全类型的含义不是“请帮我解码”,而是“调用者已经保证这段内容可以按该上下文原样使用”。一旦来源是用户输入、数据库中的可编辑字段、外部接口或配置文件,就不能仅因为它看起来像 JSON 而标成 template.JS

实际修复可以记成三条:

  1. 页面内嵌数据:传 Go 对象,让 html/template 根据上下文处理。
  2. 接口响应:用 json.NewEncoderjson.Marshal,不要混入 HTML 模板。
  3. 外部 JSON:先 json.Unmarshal,校验字段后再渲染;只有审计过的固定脚本片段才考虑安全类型。
Go 对象经过 json.Unmarshal 后交给 html/template 与 template.JS 可信边界的结构示意图
图2:对象直传与安全类型的边界示意图;不可信 JSON 应先解析成对象,不要直接标成 template.JS。

相关问题

为什么 JSON 里的小于号会变成 \\u003c

这是 encoding/json 默认的 HTML 安全转义表示,仍是合法 JSON;解析后得到的字符串值没有改变。

能不能用 template.JS 去掉转义?

不应把它当解码工具。它会绕过一部分上下文保护,只适合来源可信且内容经过审计的 JavaScript 表达式。

为什么浏览器显示的 JSON 多了一层引号?

常见原因是把已经 Marshal 的 JSON 文本当作普通字符串再次传给模板。保留结构化对象,或在明确的单一边界完成一次序列化,通常就能避免双重编码。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>