美文网首页Python
[Flask].jinja2模板中自动转义和取消转义的分析

[Flask].jinja2模板中自动转义和取消转义的分析

作者: _小老虎_ | 来源:发表于2018-10-30 18:54 被阅读6次
jinja2在默认的情况下是实现自动转义的

而什么对象会被自动转义呢?答案是:被渲染到页面的对象中没有实现__html__方法的对象
换句话说,就是假设一个对象实现了__html__方法那么这个对象就是安全的,jinja2模板就不会将它转义,即使他就是个恶意的脚本
那么为了防止被恶意脚本攻击,jinja2模板默认开启了自动转义,频繁的自动转义是会大量的消耗资源的,所以在确定该数据是安全的情况可以使用|safed或者{% autoescape false %}{% endautoescape %}关闭转义环境

转义的过程和不转义过程的实现
  • 转义的过程:

模板获取数据对象,查询对象中是否实现html方法,实现了html方法的对象就被判断为安全的,那就配合执行html方法将数据渲染到前端页面
重点条件:
存在转义的环境下
没有实现html方法

  • 不转义的过程:

不转义的方法有两种,实现的原理不同,就是上述转义过程的两个条件中只让他不满足其中一个就可以实现不转义

  • 过滤器safe

过滤器safe在源码中是将对象转换成一个Mark_up类的对象并实现了html的方法,使得数据对象可以被标记为安全的渲染到前端页面

{% autoescape false %}
<!-- 内容 -->
{% endautoescape %}

这个语句实现不转义的原理是将对象处于一个没有转义的环境下去渲染到前端页面,意思就是,生成一个不会去查看对象是否拥有html的环境中,
所以,连查看是否需要转义的环境都没有自然就不转义的渲染到前端页面上了

相关文章

  • [Flask].jinja2模板中自动转义和取消转义的分析

    jinja2在默认的情况下是实现自动转义的 而什么对象会被自动转义呢?答案是:被渲染到页面的对象中没有实现__ht...

  • flask关闭自动转义

    flask 有3种方法可以关闭自动转义: 1、在Python文件中进行转义。先在 Markup 对象中进行转义,然...

  • Jinja2与Flask的HTML自动转义

    今天写一个页面的时候发现代码竟然原封不动的出现了,怀疑是Jinja的自动转义。结果发现Jinja2的Escapin...

  • Django handy notes

    Django Handy Notes 如何关闭Django模板的自动转义 Django的模板中会对HTML标签和J...

  • 前端模板引擎Handlebars的使用总结(二)

    一、Handlebars模板的转义问题 1.模板中当使用{{ }}时,转义,输出HTML字符串当使用{{{ }}}...

  • templates(模板)

    jinja2 Flask中使用jinja2模板引擎jinja2是由Flask作者开发,模仿Django的模板引擎 ...

  • 2.9 jinja2 模板转义

    转义 转义的概念是,在模板渲染字符串的时候,字符串有可能包括一些非常危险的字符比如<、>等,这些字符会破坏掉原来H...

  • Flask jinja2模板

    Python Flask JIJIA2模板渲染 A.Flask渲染Jinja2模板和模板传参 如何渲染模板:Fla...

  • Flask框架学习之jinja2模板

    flask渲染jinja2模板和传参: 1、如何渲染模板: 模板放在“template”文件夹下。 从flask导...

  • HTML 转义

    Django 对字符串进行自动 HTML 转义,如在模板中输出如下值:视图代码: def index(reques...

网友评论

    本文标题:[Flask].jinja2模板中自动转义和取消转义的分析

    本文链接:https://www.haomeiwen.com/subject/hocntqtx.html