1. 程式人生 > >FreeMarker的Html轉義——防止JS注入

FreeMarker的Html轉義——防止JS注入

<!--  FreeMarker的Html轉義 測試:
    1. ${getFormValue(item.title)} 無效
-->

<a href="javaScript: openNewsDetail('${getFormValue(Id)}');" target="_blank ">${title?html}</a>

此時,${title?html}的值為 “<script>alert('電商')</script>”時,頁面不會有彈窗。