You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从TipTap编辑器中获取未经转义处理的原始字符串?

后端XSS防护对接TipTap富文本二次转义问题解决方案

可行处理方案

  • 从TipTap编辑器实例直接获取未转义原始内容
    不读取v-model默认绑定的输出值,通过组件ref获取编辑器实例后,调用实例内置的getHTML()方法,返回值是编辑器内部存储的未经过HTML实体转义的原始HTML序列化结果,不会将<、>、&、/等特殊字符提前转义为实体字符,从传输源头避免后端二次转义问题。
  • 关闭编辑器默认转义配置
    初始化tiptap-vuetify组件时,在传入的编辑器配置项中关闭自动HTML实体转义开关,配置生效后v-model绑定的输出值即为原始未转义字符串,无需额外调用实例方法取值。
  • 后端增加前置反转义逻辑兜底
    受前端版本或现有逻辑限制无法调整输出规则时,在后端调用lucy-xss-filter执行过滤前,增加一层限定范围的HTML实体反转义逻辑:仅还原&lt;、&gt;、&amp;、&quot;、&#x27;、&#x2F;这几类特殊字符对应的实体,还原完成后再送入XSS过滤器执行安全校验,即可避免二次转义导致的内容异常。

注意事项

反转义逻辑必须严格限定可还原的实体范围,禁止做全量实体还原,避免引入XSS绕过风险;提前在lucy-xss-filter中配置TipTap编辑器生成的合法富文本标签白名单(如段落、加粗、列表等常用标签),可有效降低正常内容的误拦截率。

内容的提问来源于stack exchange,提问作者yuk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.01 04:15:14