Go html/template 输出 JSON 时为什么出现转义字符
来源:17golang原创
时间:2026-09-12 18:10:02 491浏览 收藏
用 Go 把数据放进页面时,如果输出里出现 \\u003c、\\u0026 或多了一层引号,先别急着改转义函数。大多数情况下,数据并没有损坏,而是 html/template 根据当前位置做了上下文安全编码;如果你把已经序列化好的 JSON 字符串再次交给模板,还可能叠加一层字符串转义。
排查顺序是:先确认目标是 HTTP JSON 还是 HTML 页面,再确认数据位于普通文本、属性还是 JavaScript 上下文。页面内嵌数据优先把 Go 对象交给html/template,接口响应则用encoding/json;不要把不可信 JSON 直接转换成template.JS。
\\u003c等是 JSON/HTML 安全编码的常见表示,解析后仍对应特殊字符。- 模板接收对象比接收“JSON 字符串”更容易避免双重编码。
template.JS只适用于经过严格信任边界的内容,不能当作通用解码开关。
先判断转义发生在哪个输出边界
同一份数据经过不同出口,结果可以不同。接口返回 application/json 时,调用方拿到的是 JSON 文本;服务端渲染 HTML 时,html/template 要保证数据不能改变页面结构;放在 里的值还要符合 JavaScript 上下文规则。看到反斜杠时,先定位是哪一层生成的。
| 输出位置 | 推荐输入 | 常见现象 |
|---|---|---|
| HTTP JSON 响应 | Go 对象交给 json.Encoder | 可能显示为 |
| HTML 普通文本 | 原始字段交给 html/template | 显示为 |
| script 内嵌对象 | 对象交给 JavaScript 上下文 | 引号、尖括号按 JS 安全规则编码 |
例如字段值是 ,JSON 的 \\u003c 仍是合法字符串内容;客户端执行 JSON.parse 后会还原成小于号。它和 HTML 文本里的 < 不是同一层编码,不能用“把反斜杠删掉”来修。

把对象交给模板而不是手拼 JSON 字符串
页面需要初始化一段前端状态时,容易出现下面的双重处理:先用 json.Marshal 得到字符串,再把这个字符串传给模板。模板看到的只是普通字符串,于是会为它补上引号并继续转义,浏览器拿到的就不是预期对象。
// 把结构化对象直接交给 JavaScript 上下文,避免先生成 JSON 字符串再套模板。
tmpl, err := template.New("page").Parse(``)
if err != nil {
return err
}
// 这里传 map 或结构体;html/template 会按所在上下文安全编码。
data := map[string]any{
"name": "Ada ",
"enabled": true,
}
return tmpl.Execute(w, data)
如果模板变量是 jsonText string,那它已经失去“对象”的语义;除非你明确控制了可信边界,否则不要靠 template.JS(jsonText) 把它强行塞回脚本。更稳的做法是在 Go 侧先解析,再把解析后的对象传入:
// 外部 JSON 先解析成结构化值,再让模板按 JavaScript 上下文输出。
var state map[string]any
if err := json.Unmarshal(input, &state); err != nil {
return fmt.Errorf("parse state json: %w", err)
}
// state 不是未经检查的 JavaScript 源码,不能直接转换成 template.JS。
return tmpl.Execute(w, state)
直接返回 JSON 时使用 encoding/json
如果这个请求本来就是接口,就不要先渲染 HTML 模板。设置正确的响应类型,让 encoding/json 负责编码:
// 接口响应直接编码 Go 对象;Encoder 会处理引号、反斜杠和 HTML 敏感字符。
w.Header().Set("Content-Type", "application/json; charset=utf-8")
payload := map[string]any{
"message": "a
encoding/json.Encoder 默认会对 HTML 敏感字符做转义,这是为了让 JSON 更适合出现在 HTML 或 script 环境中。只有当你确认响应只作为独立 JSON 传输、客户端又确实要求保留这些字符时,才考虑 SetEscapeHTML(false):
// 只对独立的 JSON 响应关闭 HTML 敏感字符转义,不要把这段输出直接嵌入 script。
enc := json.NewEncoder(w)
enc.SetEscapeHTML(false)
if err := enc.Encode(payload); err != nil {
return err
}
检查 script、属性和普通文本的不同规则
模板动作写在不同位置,编码结果不同是设计行为。普通文本主要防止标签结构被插入;href、事件属性和 JavaScript 字符串还有各自的上下文边界。不要先把所有结果统一“反转义”,那样很容易把真正的安全边界拆掉。
可以按下面的顺序定位:
- 响应头是
application/json还是text/html?前者不应该再经过 HTML 模板。 - 模板变量的类型是结构体、切片,还是已经由
json.Marshal生成的字符串?字符串通常意味着可能多编码一次。 - 浏览器看到的是源码文本,还是 JavaScript 执行后解析出的对象?调试时分别查看 Network 响应、Elements 内容和运行时值。
如果只是想把 JSON 显示给用户阅读,可以把它当普通文本放进 ,让模板转义;如果需要脚本使用,就传结构化对象或使用明确的序列化边界,不要让一段 JSON 字符串在 HTML、模板、JavaScript 之间来回转换。
只对真正可信的内容使用安全类型
template.HTML、template.JS 等安全类型的含义不是“请帮我解码”,而是“调用者已经保证这段内容可以按该上下文原样使用”。一旦来源是用户输入、数据库中的可编辑字段、外部接口或配置文件,就不能仅因为它看起来像 JSON 而标成 template.JS。
实际修复可以记成三条:
- 页面内嵌数据:传 Go 对象,让
html/template根据上下文处理。 - 接口响应:用
json.NewEncoder或json.Marshal,不要混入 HTML 模板。 - 外部 JSON:先
json.Unmarshal,校验字段后再渲染;只有审计过的固定脚本片段才考虑安全类型。

相关问题
为什么 JSON 里的小于号会变成 \\u003c?
这是 encoding/json 默认的 HTML 安全转义表示,仍是合法 JSON;解析后得到的字符串值没有改变。
能不能用 template.JS 去掉转义?
不应把它当解码工具。它会绕过一部分上下文保护,只适合来源可信且内容经过审计的 JavaScript 表达式。
为什么浏览器显示的 JSON 多了一层引号?
常见原因是把已经 Marshal 的 JSON 文本当作普通字符串再次传给模板。保留结构化对象,或在明确的单一边界完成一次序列化,通常就能避免双重编码。
-
332 收藏
-
329 收藏
-
377 收藏
-
141 收藏
-
203 收藏
-
Golang · Go问答 | 17分钟前 | 交叉编译 · CGO · Go问答 · 构建排障 · 编译器配置 · Go CGO 交叉编译 CC CGO_ENABLED exec gcc not found 交叉编译器432 收藏
-
Golang · Go问答 | 26分钟前 | embed · 故障排查 · Go问答 · Go测试 · 文件嵌入 · Go Go test embed go:embed embed.FS 路径排查 测试包477 收藏
-
196 收藏
-
221 收藏
-
416 收藏
-
Golang · Go问答 | 1小时前 | 连接池 · 故障排查 · database/sql · Go问答 · 资源释放 · Go 数据库连接池 QueryContext rows.Close Rows.Err sql.Rows386 收藏
-
103 收藏
-
212 收藏
-
366 收藏
-
111 收藏
-
314 收藏
-
479 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习