我正在为Flask和SQLAlchemy构建一个管理,我想通过使用render_template将不同输入的HTML传递给我的视图。模板框架似乎自动转义HTML,因此所有<"'>字符都转换为HTML实体。我如何禁用它,以使HTML正确呈现?
当前回答
若要在呈现值时关闭自动转义,请使用|安全过滤器。
{{ something|safe }}
只对您信任的数据执行此操作,因为呈现不受信任的数据而不转义是跨站点脚本漏洞。
其他回答
若要在呈现值时关闭自动转义,请使用|安全过滤器。
{{ something|safe }}
只对您信任的数据执行此操作,因为呈现不受信任的数据而不转义是跨站点脚本漏洞。
MarkupSafe提供了Jinja的自动转义行为。您可以导入Markup并使用它从代码中声明一个HTML安全值:
from markupsafe import Markup
value = Markup('<strong>The HTML String</strong>')
把它传递给模板,你不必对它使用|安全过滤器。
在模板中使用安全过滤器,然后在视图中使用bleach库对HTML进行消毒。使用漂白剂,您可以将需要使用的HTML标记列入白名单。
据我所知,这是最安全的。我尝试了安全过滤器和Markup类,这两种方法都允许我执行不需要的JavaScript。不太安全!
从Jinja文档部分HTML转义:
当启用自动转义时,默认情况下所有内容都会被转义 除了显式标记为安全的值。它们可以是 由应用程序或模板中使用|保险箱标记 过滤器。
例子:
<div class="info">
{{data.email_content|safe}}
</div>
有些人似乎关闭了带有安全风险的自动转义来操作字符串显示。
如果你只想在字符串中插入一些换行符,并将换行符转换为<br />,那么你可以像这样使用jinja宏:
{% macro linebreaks_for_string( the_string ) -%}
{% if the_string %}
{% for line in the_string.split('\n') %}
<br />
{{ line }}
{% endfor %}
{% else %}
{{ the_string }}
{% endif %}
{%- endmacro %}
在模板中调用with
{{ linebreaks_for_string( my_string_in_a_variable ) }}
推荐文章
- 滚动或滑动窗口迭代器?
- python的方法找到最大值和它的索引在一个列表?
- 如何读取文件的前N行?
- 如何删除matplotlib中的顶部和右侧轴?
- 解析.py文件,读取AST,修改它,然后写回修改后的源代码
- Visual Studio Code:如何调试Python脚本的参数
- 使用元组/列表等等。从输入vs直接引用类型如list/tuple/etc
- 结合conda环境。Yml和PIP requirements.txt
- 将命名元组转换为字典
- 如何使x轴和y轴的刻度相等呢?
- Numpy在这里函数多个条件
- 在Python中,使用argparse只允许正整数
- 如何排序mongodb与pymongo
- 不可变与可变类型
- 列表是线程安全的吗?