模板对上下文传递的字符串进行输出时,会对以下字符自动转义。
小于号< 转换为 <
大于号> 转换为 >
单引号' 转换为 '
双引号" 转换为 "
与符号& 转换为 &
1)打开assetinfo/views.py文件,创建视图html_escape。
def html_escape(request):
context={'content':'<h1>hello world</h1>'}
return render(request,'assetinfo/html_escape.html',context)
2)打开assetinfo/urls.py文件,配置url。
urlpatterns = [
# ex:/assetinfo/html_escape
path('html_escape', views.html_escape),
]
3)在templates/assetinfo/目录下创建html_escape.html。
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Title</title>
</head>
<body>
自动转义:{{content}}
</body>
</html>
4)运行服务器,在浏览器中输入如下网址。http://127.0.0.1:8000/assetinfo/html_escape
可以从源码中看到 <
和 >
都被转义为了 <
>
。
{{t1|escape}}
{{data|safe}}
1)修改templates/assetinfo/html_escape.html代码如下。
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Title</title>
</head>
<body>
自动转义:{{content}}
<hr>
过滤器safe关闭转义:{{content|safe}}
</body>
</html>
刷新浏览器后效果如下图:
可以看到,关闭了转义之后,正常显示了h1标题。一般为了避免js攻击,都是禁用的。
这里关闭转义是一句句通过safe过滤器来编写,能不能直接给一段html关闭转义呢?
{%autoescape off%}
...
{%endautoescape%}
1)修改templates/assetinfo/html_escape.html代码如下。
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Title</title>
</head>
<body>
自动转义:{{content}}
<hr>
过滤器safe关闭转义:{{content|safe}}
<hr>
标签autoescape关闭转义:
{% autoescape off %}
{{ content }}
{{ content }}
{{ content }}
{% endautoescape %}
</body>
</html>
刷新浏览器后效果如下图:
对于在模板中硬编码的html字符串,不会转义。
1)修改templates/assetinfo/html_escape.html
代码如下:
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Title</title>
</head>
<body>
自动转义:{{content}}
<hr>
过滤器safe关闭转义:{{content|safe}}
<hr>
标签autoescape关闭转义:
{% autoescape off %}
{{ content }}
{{ content }}
{{ content }}
{% endautoescape %}
<hr>
模板硬编码不转义:{{data|default:'<b>hello</b>'}}
</body>
</html>
2)刷新浏览器后效果如下图:
如果希望出现转义的效果,则需要手动编码转义。
1)修改templates/booktest/html_escape.html
代码如下:
<hr>
模板硬编码手动转义:{{data|default:"<b>123</b>"}}
2)刷新浏览器后效果如下图: