html/template 与 text/template 的转义边界有什么不同
来源:17golang原创
时间:2026-10-08 15:28:52 245浏览 收藏
html/template 与 text/template 的 API 很像,真正的分界在输出会不会被浏览器当作 HTML 解析:页面、HTML 邮件和服务端渲染应优先使用 html/template;日志、纯文本邮件、配置片段或代码生成物才适合 text/template。前者把执行数据视为不可信文本,并按 HTML、属性、URL、JavaScript 等上下文自动转义;后者只负责把值格式化进文本,不替你建立浏览器安全边界。
官方资料:https://pkg.go.dev/html/template
文本模板资料:https://pkg.go.dev/text/template
一句话判断:输出交给浏览器解析就选html/template;输出只是字符序列就选text/template。不要为了“显示原 HTML”而把外部输入强行转换成安全类型。
同一份数据,两个包的默认结果不同

两套包都提供 Parse、Execute、FuncMap 等模板操作方式,所以把导入路径从 text/template 改成 html/template 看起来很容易。但默认输出不是一回事。下面的最小示例故意传入带标签的字符串:
package main
import (
"html/template"
"os"
)
func main() {
// 模板作者写结构,执行数据按不可信文本处理。
const page = `{{.}}
`
data := `来自请求的内容`
t, err := template.New("page").Parse(page)
if err != nil {
panic(err) // 解析失败时不要继续输出半成品页面。
}
if err := t.Execute(os.Stdout, data); err != nil {
panic(err) // 写出失败也要让调用方感知。
}
}
这里的标签会被当成文字编码,浏览器不会把它重新解释为元素。若把导入改成 text/template,同一数据会原样进入输出,适合纯文本场景,却不适合直接作为 HTML 响应。迁移时最容易忽略的不是函数名,而是“数据是否可能改变输出结构”这一安全假设。
html/template 不是简单的全局替换

html/template 会在解析阶段识别动作所在的上下文,并为管道补上内部转义逻辑。相同的 {{.}} 放在普通文本、属性和查询参数里,结果可能不同:
| 位置 | 主要处理 | 要注意的边界 |
|---|---|---|
| HTML 文本 | 编码尖括号、引号等字符 | 数据不会变成标签 |
| 属性值 | 属性转义 | 要保持引号和属性边界 |
| href 或查询参数 | URL 与属性双重处理 | 危险协议可能被过滤 |
| JavaScript 上下文 | 按 JS 值或字符串规则编码 | 不要把字符串拼成代码 |
例如:
const page = `搜索
`
// Query 会按 URL/属性上下文处理,Message 会按 JavaScript 值编码。
t, err := template.New("search").Parse(page)
if err != nil {
return err // 上下文不完整时,优先修正模板结构。
}
return t.Execute(w, data) // w 可以是 http.ResponseWriter 或缓冲区。
因此不能先在业务层统一调用某个转义函数,再把结果随意塞进所有位置。模板本身提供的上下文信息更完整,业务代码应尽量传递原始值,让模板包完成对应位置的编码。
为什么有时会看到 #ZgotmplZ
当值出现在 URL 上下文,却包含不允许的协议或结构时,html/template 可能输出 #ZgotmplZ 这样的占位结果。它表达的是“这个值不应直接进入该 URL”,不是编码失败。开发时应回到输入约束和链接构造处排查,例如只允许业务需要的 https、mailto 或站内相对路径,并在模板外完成 URL 解析与策略判断。
这也是 text/template 与 html/template 不能互换的关键:前者不会理解 href、事件处理器或 CSS 上下文,原样输出的字符串可能被浏览器当作结构或代码的一部分。
template.HTML 等类型只能跨过明确的信任边界
如果内容确实由受信任的程序生成,html/template 提供 template.HTML、template.URL 等类型,表示调用方已经承担了相应上下文的安全责任。它们的作用是避免可信片段被重复转义,不是“让用户输入可以执行”。
// 只有经过固定白名单构造的片段才能标记为 template.HTML。
func trustedBadge(level string) template.HTML {
switch level {
case "success":
return template.HTML(`成功`)
default:
return template.HTML(`未确认`)
}
}
不要把数据库字段、请求参数或 Markdown 原文直接写成 template.HTML(value)。这会把原本由模板包承担的转义责任转移给调用方,一旦信任判断失误,输出就可能重新获得改变页面结构的能力。
迁移和选型可以按这张清单执行
- 先确认输出是否会被浏览器、WebView 或 HTML 邮件客户端解析;是就使用
html/template。 - 保留原有模板语法、
FuncMap和执行流程,但重新检查每个动作所在的上下文。 - 用标签、引号、危险 URL 和 JavaScript 字符串做最小回归样例,分别检查文本、属性和脚本位置。
- 只对白名单生成的固定片段使用安全类型,用户输入继续保持普通字符串。
- 如果目标只是日志、纯文本通知或配置文件,使用
text/template,并在下游解析器边界单独做校验。
最终判断不在于两个包的调用方式有多像,而在于输出端是否存在结构解释器。面向 HTML 时,让 html/template 保留上下文并自动转义;面向纯文本时,text/template 的原样输出才是预期行为。
常见疑问
可以先用 text/template 生成 HTML,再手动调用 HTMLEscape 吗?不建议。手动转义很难覆盖属性、URL、JavaScript 和 CSS 的上下文组合,直接使用 html/template 更稳妥。
html/template 能保证模板作者写出的逻辑安全么?它主要假设模板作者可信、执行数据不可信;模板作者仍可能主动写出危险结构或错误地使用安全类型。
纯文本邮件能用 html/template 吗?可以,但会得到 HTML 转义语义;如果邮件正文不会被解析为 HTML,使用 text/template 更符合输出目标。
-
502 收藏
-
502 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
223 收藏
-
194 收藏
-
208 收藏
-
300 收藏
-
459 收藏
-
267 收藏
-
230 收藏
-
358 收藏
-
215 收藏
-
243 收藏
-
328 收藏
-
484 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习