CMS 吃掉了 &,或从 WPS 贴来弯引号。编码不是安全控制。标题 AT&T 在订阅里变成 AT,往往是实体没写。
标题 AT&T 在订阅里变成 AT,或要把片段写成 <div>——字符和实体互转。不会让整段用户 HTML 变安全。
查询串走 URL 编解码。看页面走 Markdown 预览。JSON 字符串转义仍是 JSON 格式化 的事。从微信/WPS 带来的怪空格走空白清理。
正文里的 <
- HTML 实体。查询串的
%走 URL 编码。 - 不是 XSS 扫描。Markdown 预览里的 HTML 当不信任。
- 不是完整历史实体表。生僻命名实体可能解不出来。
- 邮件模板、RSS、CMS 富文本最容易把
&吃掉。
怎么用
- 贴文本或实体汤。
- 编码或解码。
- 拷回 CMS,在那边再预览。不要以为编完就能安全插入。
使用前先看清的限制
不是 DOMPurify,不是完整历史实体表,也不是安全控制。编码不是加密。