node.js html转json数据库,Node.js – 何时进行HTML转义到JSON数据,服务器或客户端?...

我正在使用Node.js和Underscore.js.我无法确定是否在服务器端或客户端转义

JSON数据.对于下划线,不会使用语法自动转义内插值.但是,这与EJS形成鲜明对比,可能会引起混淆.

GitHub上有一个

issue,还有

commit的自动逃生版本.但该问题下的评论说:

I’m of the general philosophy that escaping should be done closer to

your data than in the templating language

那么,有什么建议说什么时候做HTML转义到AJAX数据更好?这是我一直使用的服务器端辅助函数:

var htmlEscape = function(html){

return String(html)

.replace(/&(?!\w+;)/g, '&')

.replace(/

.replace(/>/g, '>')

.replace(/"/g, '"');

};

var xss = function(obj) {

if (obj instanceof Array) {

for (var i = 0; i < obj.length; i++) {

obj[i] = xss(obj[i]);

}

} else {

for(var key in obj) {

// key != '_id' for mongoose doc

if(obj[key] instanceof Object && !(obj[key] instanceof String)

&& !(obj[key] instanceof Function) && key != '_id') {

obj[key] = xss(obj[key]);

} else if (obj[key] instanceof String || typeof(obj[key]) == "string") {

obj[key] = htmlEscape(obj[key]);

} else {

obj[key] = obj[key];

}

}

}

return obj;

};

每当返回JSON时调用它:

res.json(xss(someData));

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值