You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于ActionView::Helpers::SanitizeHelper,将非允许HTML标签转实体而非移除

解决方案:将非允许HTML标签转义为实体而非移除

默认的ActionView::Helpers::SanitizeHelper.sanitize方法会直接移除不允许的HTML标签、仅保留内容,但要实现把非允许标签本身转义为HTML实体的需求,我们可以借助Rails底层依赖的Loofah库,编写自定义的清理逻辑来替代默认行为。

自定义清理方法

在你的ApplicationHelper(或其他Helper模块)中添加以下方法:

def sanitize_with_escape_invalid_tags(html, allowed_tags: ActionView::Base.sanitized_allowed_tags)
  return html unless html.present?

  # 用Loofah解析HTML片段并自定义处理逻辑
  Loofah.fragment(html).scrub!(Loofah::Scrubber.new do |node|
    # 跳过非元素节点或已被允许的标签
    next Loofah::Scrubber::CONTINUE unless node.element? && !allowed_tags.include?(node.name)

    # 将标签的<和>替换为HTML实体,完整保留标签内容与属性
    escaped_tag = node.to_s.gsub('<', '&lt;').gsub('>', '&gt;')
    node.replace(escaped_tag)
    Loofah::Scrubber::STOP
  end).to_s
end

代码说明

  • Loofah Scrubber:Loofah的Scrubber工具能遍历HTML节点,让我们自定义每个节点的处理规则。
  • 节点过滤:只对「元素节点且不在允许标签列表中」的内容做处理,避免干扰合法标签。
  • 转义逻辑:把标签的<替换为&lt;、>替换为&gt;,这样浏览器会把原本的标签当作纯文本显示,而非解析成HTML元素。
  • 灵活配置:默认使用Rails全局配置的允许标签集合,你也可以通过allowed_tags参数传入自定义的标签列表。

测试示例

输入内容:

<b>this is an acceptable tag</b> <iframe>this is not acceptable</iframe>

调用sanitize_with_escape_invalid_tags(input)后输出:

<b>this is an acceptable tag</b> &lt;iframe&gt;this is not acceptable&lt;/iframe&gt;

自闭合标签兼容

这个方法也能正确处理自闭合标签(比如<br/>、<img src="demo.jpg"/>):
输入:<br/> <img src="test.jpg">
输出:&lt;br/&gt; &lt;img src="test.jpg"&gt;

内容的提问来源于stack exchange,提问作者Arnold Roa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 07:44:16