草庐IT

java - 什么时候需要转义 Html 字符串?

coder 2024-03-15 原文

在我的旧项目中,我可以在将字符串发送到浏览器之前看到 escapeHtml 的用法。

StringEscapeUtils.escapeHtml(stringBody);

我从 api 文档知道 escapeHtml 做了什么。这里是给出的例子:-

For example: 
"bread" & "butter"
becomes: 
"bread" & "butter".

我的理解是当我们在转义 html 后发送字符串时,浏览器负责转换 回到原来的角色。是吗?

但我不明白为什么以及何时需要它以及如果我们在不转义 html 的情况下发送字符串正文会发生什么?如果我们在将它发送到浏览器之前不执行 escapeHtml,成本是多少

最佳答案

我可以想到几种可能性来解释为什么有时一个字符串没有被转义:

  • 也许最初的程序员确信字符串在某些地方没有特殊字符(但是,在我看来,这将是糟糕的编程习惯;转义字符串以防止将来发生更改的代价很小)
  • 字符串在代码中的那一点已经被转义了。您绝对不想两次转义一个字符串;用户最终会看到转义序列而不是预期的文本。
  • 字符串是实际的 html 本身。您不想转义 html;你想让浏览器处理它!

编辑 - 转义的原因是像 & 这样的特殊字符和 <最终可能会导致浏览器显示您想要的内容以外的内容。裸&从技术上讲是 html 中的一个错误。大多数浏览器会尝试智能地处理此类错误,并在大多数情况下正确显示它们。 (例如,如果字符串是 <div> 中的文本,这几乎肯定会在您的示例文本中发生。)但是,由于它是错误的标记,某些浏览器将无法正常工作;辅助技术(例如文本转语音)可能会失败;并且可能还有其他问题。

尽管浏览器尽最大努力从错误标记中恢复,但仍有几种情况会失败。如果您的示例字符串是属性值,则绝对需要转义引号。浏览器无法正确处理如下内容:

<img alt=""bread" & "butter"" ... >

一般规则是任何不是标记但可能被混淆为标记的字符都需要转义。

请注意,在 html 文档中有几种文本可以出现的上下文,它们对转义有不同的要求。应转义以下内容:

  • 在文档的字符集中没有表示的所有字符(如果您使用的是 UTF-8 则不太可能,但情况并非总是如此)
  • 在属性值中,引号( '" ,以匹配用于属性值本身的分隔符为准)和符号 ( & ),但不包括 <
  • 在文本节点中,只有 &<
  • 在 href 值内,需要在 url 中转义的字符(有时这些字符需要双重转义,以便在浏览器取消转义一次后它们仍然被转义)
  • 在 CDATA block 中,通常什么都没有(在 HTML 级别)。

最后,除了双重转义的危险之外,转义所有文本的成本是最小的:一点点额外的处理和网络上的一些额外字节。

关于java - 什么时候需要转义 Html 字符串?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14765766/

有关java - 什么时候需要转义 Html 字符串?的更多相关文章

  1. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

    总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

  2. Ruby 解析字符串 - 2

    我有一个字符串input="maybe(thisis|thatwas)some((nice|ugly)(day|night)|(strange(weather|time)))"Ruby中解析该字符串的最佳方法是什么?我的意思是脚本应该能够像这样构建句子:maybethisissomeuglynightmaybethatwassomenicenightmaybethiswassomestrangetime等等,你明白了......我应该一个字符一个字符地读取字符串并构建一个带有堆栈的状态机来存储括号值以供以后计算,还是有更好的方法?也许为此目的准备了一个开箱即用的库?

  3. ruby - 为什么我可以在 Ruby 中使用 Object#send 访问私有(private)/ protected 方法? - 2

    类classAprivatedeffooputs:fooendpublicdefbarputs:barendprivatedefzimputs:zimendprotecteddefdibputs:dibendendA的实例a=A.new测试a.foorescueputs:faila.barrescueputs:faila.zimrescueputs:faila.dibrescueputs:faila.gazrescueputs:fail测试输出failbarfailfailfail.发送测试[:foo,:bar,:zim,:dib,:gaz].each{|m|a.send(m)resc

  4. ruby-on-rails - 在 Rails 中将文件大小字符串转换为等效千字节 - 2

    我的目标是转换表单输入,例如“100兆字节”或“1GB”,并将其转换为我可以存储在数据库中的文件大小(以千字节为单位)。目前,我有这个:defquota_convert@regex=/([0-9]+)(.*)s/@sizes=%w{kilobytemegabytegigabyte}m=self.quota.match(@regex)if@sizes.include?m[2]eval("self.quota=#{m[1]}.#{m[2]}")endend这有效,但前提是输入是倍数(“gigabytes”,而不是“gigabyte”)并且由于使用了eval看起来疯狂不安全。所以,功能正常,

  5. ruby-on-rails - unicode 字符串的长度 - 2

    在我的Rails(2.3,Ruby1.8.7)应用程序中,我需要将字符串截断到一定长度。该字符串是unicode,在控制台中运行测试时,例如'א'.length,我意识到返回了双倍长度。我想要一个与编码无关的长度,以便对unicode字符串或latin1编码字符串进行相同的截断。我已经了解了Ruby的大部分unicode资料,但仍然有些一头雾水。应该如何解决这个问题? 最佳答案 Rails有一个返回多字节字符的mb_chars方法。试试unicode_string.mb_chars.slice(0,50)

  6. ruby - 我需要将 Bundler 本身添加到 Gemfile 中吗? - 2

    当我使用Bundler时,是否需要在我的Gemfile中将其列为依赖项?毕竟,我的代码中有些地方需要它。例如,当我进行Bundler设置时:require"bundler/setup" 最佳答案 没有。您可以尝试,但首先您必须用鞋带将自己抬离地面。 关于ruby-我需要将Bundler本身添加到Gemfile中吗?,我们在StackOverflow上找到一个类似的问题: https://stackoverflow.com/questions/4758609/

  7. ruby-on-rails - Rails - 子类化模型的设计模式是什么? - 2

    我有一个模型:classItem项目有一个属性“商店”基于存储的值,我希望Item对象对特定方法具有不同的行为。Rails中是否有针对此的通用设计模式?如果方法中没有大的if-else语句,这是如何干净利落地完成的? 最佳答案 通常通过Single-TableInheritance. 关于ruby-on-rails-Rails-子类化模型的设计模式是什么?,我们在StackOverflow上找到一个类似的问题: https://stackoverflow.co

  8. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  9. ruby - 使用 ruby​​ 将 HTML 转换为纯文本并维护结构/格式 - 2

    我想将html转换为纯文本。不过,我不想只删除标签,我想智能地保留尽可能多的格式。为插入换行符标签,检测段落并格式化它们等。输入非常简单,通常是格式良好的html(不是整个文档,只是一堆内容,通常没有anchor或图像)。我可以将几个正则表达式放在一起,让我达到80%,但我认为可能有一些现有的解决方案更智能。 最佳答案 首先,不要尝试为此使用正则表达式。很有可能你会想出一个脆弱/脆弱的解决方案,它会随着HTML的变化而崩溃,或者很难管理和维护。您可以使用Nokogiri快速解析HTML并提取文本:require'nokogiri'h

  10. ruby-on-rails - Rails 常用字符串(用于通知和错误信息等) - 2

    大约一年前,我决定确保每个包含非唯一文本的Flash通知都将从模块中的方法中获取文本。我这样做的最初原因是为了避免一遍又一遍地输入相同的字符串。如果我想更改措辞,我可以在一个地方轻松完成,而且一遍又一遍地重复同一件事而出现拼写错误的可能性也会降低。我最终得到的是这样的:moduleMessagesdefformat_error_messages(errors)errors.map{|attribute,message|"Error:#{attribute.to_s.titleize}#{message}."}enddeferror_message_could_not_find(obje

随机推荐