用 html/template 生成邮件并保持上下文自动转义
来源:17golang原创
时间:2026-10-08 15:14:00 207浏览 收藏
生成 HTML 邮件时,模板结构和业务数据最好分开:用 html/template 解析邮件骨架,把订单标题、客户备注等数据作为执行参数传入,再把结果交给邮件发送层。它会根据数据所在的 HTML、属性或 URL 上下文自动转义;真正需要警惕的是把外部字符串误标成 template.HTML。
官方文档:https://pkg.go.dev/html/template
- HTML 邮件使用
html/template,不要用字符串拼接拼出标签。 Execute的普通字符串会按出现位置转义,正文和属性不是同一套规则。template.HTML只适合经过信任链路产生的固定片段,不能用来包装用户输入。
实用的邮件渲染边界是:模板作者控制结构,业务数据默认按不可信文本处理,执行成功后才把完整结果交给发送器。
先把邮件骨架和数据模型分开
邮件模板可以包含标题、问候语和订单列表,业务代码只准备数据。解析阶段先处理模板语法错误,执行阶段再处理数据或函数错误;两类错误都不能被忽略,否则发送层可能拿到空内容或半成品。
package main
import (
"bytes"
"fmt"
"html/template"
)
type MailData struct {
Title string
Message string
}
func renderMail(data MailData) (string, error) {
const source = `{{.Title}}
{{.Message}}
`
// 解析错误说明模板本身不可用,不能带着错误继续发送。
tmpl, err := template.New("order-mail").Parse(source)
if err != nil {
return "", fmt.Errorf("parse mail template: %w", err)
}
var buf bytes.Buffer
// 执行成功后才返回完整 HTML,避免发送半成品内容。
if err := tmpl.Execute(&buf, data); err != nil {
return "", fmt.Errorf("execute mail template: %w", err)
}
return buf.String(), nil
}
这里的 Message 即使包含尖括号,也只是文本数据。生产代码可以把模板放在文件或嵌入式资源中,把解析放到启动阶段;每次发送只执行模板,减少重复解析。
让 html/template 按上下文决定怎么转义
自动转义不是简单地把所有内容替换成同一种实体。插入正文时需要保护标签边界,放进属性时要保护引号,放进 URL 参数时还要处理 URL 上下文。这样模板仍能保持原有结构,而数据不能借机改变结构。

邮件场景里尤其容易忽略链接属性。用户提供的显示名称可以作为普通文本,但跳转地址需要先经过业务层的协议、域名和用途检查;模板自动转义解决的是结构安全,不等于替业务规则验证链接是否应该发送。
执行成功后再交给邮件发送器
渲染函数返回完整字符串,发送函数只接收成功结果。不要一边执行模板一边向网络连接写邮件正文,否则中途报错时,调用方很难撤回已经发出的半段内容。
| 位置 | 推荐数据类型 | 应关注的边界 |
|---|---|---|
| 正文文本 | string | 按普通文本插入,不让数据生成标签 |
| 属性值 | string | 保留引号和属性边界,另做链接业务检查 |
| 固定 HTML 片段 | 受控的 template.HTML | 来源必须可信,不能承接用户原文 |
邮件客户端还可能过滤脚本、外链样式或部分 HTML 标签,这是兼容性问题,不应通过关闭转义来解决。更稳妥的方式是只使用邮件客户端普遍支持的结构,并为关键文字准备纯文本版本。
template.HTML 只能跨过可信边界
template.HTML 表示调用者愿意为这段 HTML 的安全性负责。比如由服务端固定生成的加粗标签可以有明确来源;用户评论、客户姓名和第三方接口返回值都应该继续保持 string,不要先拼接再强转。

func trustedBadge() template.HTML {
// 片段由程序固定生成,不接收用户输入,才有资格标记为可信 HTML。
return template.HTML(`已付款`)
}
func unsafeFragment(raw string) template.HTML {
// 不能把外部字符串直接强转为 template.HTML,这会绕过上下文保护。
return template.HTML(raw)
}
更好的设计是让可信片段在小范围函数中产生,并在函数签名或注释中写清来源。若只是想展示用户输入中的换行或简单格式,应先把需求拆成结构化字段,让模板决定标签,而不是把一段 HTML 交给调用方。
常见问题
邮件模板为什么不直接使用 text/template
text/template 不理解 HTML 上下文。它适合纯文本邮件;只要输出包含 HTML,就应优先使用 html/template。
Execute 返回错误时还要发送邮件吗
不发送。先记录模板名和业务标识,修复或降级到纯文本模板后再发,避免收件人收到结构残缺的内容。
自动转义能替代链接白名单吗
不能。自动转义保护文档结构,协议、域名、跳转场景和业务权限仍要在数据进入模板前检查。
把模板作者和数据提供者分开,普通数据坚持使用字符串,渲染完成后再发送,邮件模板的可维护性和安全边界就会清楚很多。
-
113 收藏
-
315 收藏
-
Golang · Go教程 | 2个月前 | 前端开发 · Go教程 · html/template · Go html/template CurrentPath 导航高亮 template.FuncMap Go网页模板409 收藏
-
Golang · Go教程 | 2个月前 | WEB开发 · go · 表单 · 用户体验 · html/template · 表单校验 html/template 无障碍 Go教程 字段错误 输入回填 aria-invalid485 收藏
-
451 收藏
-
245 收藏
-
447 收藏
-
296 收藏
-
177 收藏
-
315 收藏
-
428 收藏
-
387 收藏
-
182 收藏
-
270 收藏
-
495 收藏
-
171 收藏
-
Golang · Go教程 | 4小时前 | JSON · 时间处理 · Go教程 · database/sql · 后端开发 · RFC3339 Go时间序列化 time.Duration JSON 数据库时间戳 sql.NullTime212 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习