【发布时间】:2016-08-25 01:53:22
【问题描述】:
要复制我的问题,请转到here,并将此代码粘贴到相应的部分:
灰尘模板:
{title|s}
数据:
{
"title": "<script>alert('yo');</script>"
}
您将看到以下输出:
<script>alert('yo');</script>
在我看来,这是一种错误的行为,因为实体会被转换回普通字符。这导致 alert 被执行。
我想控制我插入模板的值是否通过 JS 进行 HTML 转义。所以 Dust JS 不应该在后面做任何智能操作,而只是将我想要的内容提供给模板。我怎样才能做到这一点?
【问题讨论】:
标签: javascript escaping dust.js html-escape-characters