使用Django时如何在前端正常渲染预格式化字符串中的超链接
问题原因
Django模板默认开启了HTML自动转义机制,用于防范XSS注入攻击,因此从数据库取出的包含<a>标签的字符串会被转义为普通文本展示,不会被浏览器解析为可点击的超链接。
解决方案
方案1:使用safe过滤器(适用可信内容场景)
如果录入overview字段的仅为可信管理员,可直接在模板中追加safe过滤器,告知Django该内容无需转义:
<p style="text-align: center; color: black">{{ data.overview | linebreaks | safe }}</p>
注意:该方案会渲染字符串内所有HTML代码,若有不可信用户拥有录入权限,会存在XSS攻击风险,仅推荐管理员完全可控内容的场景使用。
方案2:自定义白名单过滤器(适用需防控风险场景)
如果需要规避XSS风险,仅允许超链接标签渲染,可以自定义模板过滤器,设置白名单仅保留<a>标签及href属性,过滤其余所有HTML代码后再渲染即可。
内容的提问来源于stack exchange,提问作者Suhas Kashyap
相关产品推荐
相关产品推荐

