gpt4 book ai didi

javascript - 在 JSPX 中转义 JSON

转载 作者:行者123 更新时间:2023-11-29 09:55:59 24 4
gpt4 key购买 nike

我想在我的 JSPX 中从一些 JSON(通过 Jackson 生成)初始化一个 Javascript 变量,如下所示:

<script>
var x = <c:out value="${myJson}" />;
</script>

但是我得到的输出是这样的:

<script>
var x = {&#034;foo&#034;:&#034bar&#034};
</script>

我看到你在那里做了什么,对字符串进行 HTML 转义。显然,我不能让它完全不转义,因为数据中的尖括号可能会破坏页面。但我真的不需要转义所有引号,因为我没有将 JSON 放在属性值中,对吗?

现在,这看起来像是用 HTML 编写脚本的一种完全有效的方法,只是不必要地复杂化(比如,用 &#32; 替换空格)。 结果证明,它在 XHTML 中工作得很好,但是对于 HTML 内容类型,我在 Firefox 和 IE 中都遇到了错误。我不确定其中的原理,但事实就是如此。

那么,最好的方法是什么?我真的想简单地转义尖括号而不是转义双引号,还是还有其他陷阱?有没有可以替代 c:out 的标签? (我知道有用于转义 Javascript 的 Spring 标签,但那仍然不是正确的转义方式)?人们如何让它发挥作用?

顺便说一句,是的,我可以进行单独的 AJAX 调用,但是为了解决这个问题而进行额外的往返似乎很愚蠢。

更新

关于 CDATA 与 PCDATA 以及如何进行比较,我有很多东西要学习 HTML is different from XHTML .在这里我认为 JSPX 会使 polyglot markup很容易,但事实证明,正如有人所说,a big ball of nasty .

对于 HTML,<script>元素有一个 CDATA content model (不要与 CDATA 部分混淆),这意味着什么都不能转义,但是 </ 必须绝对避免。

在 JSON 的特殊情况下,结束标记只能出现在带引号的字符串中,因此这意味着安全的转义方式是使用 Javascript(而不是 HTML)转义并替换 </<\/ .

另一方面,对于 XHTML(如果您关心此类事情),您只需像往常一样对所有内容进行 XML 转义(& 变为 &amp;,等等)并且一切都很好。兼容的解决方案必须使用 CDATA 并在整个 <!--/*--><![CDATA[/*><!--*/ 周围使用保护注释(<script> 等)。正文,然后转义任何出现的 ]]>在 JSON 中;此外,我仍然会逃脱</也只是为了安全。确实很讨厌,但至少它可以自动化。

最佳答案

设置escapeXml=false

<c:out value="${myJson}" escapeXml="false"/>

关于javascript - 在 JSPX 中转义 JSON,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11589967/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com