Khi render biến vào HTML cần escape các ký tự đặc biệt để tránh XSS:
& → &< → <> → >" → "Thay biến {{x}} bằng giá trị đã escape.
Input:
<p>{{x}}</p>
x=<b>&"hi"</b>
Output:
<p><b>&"hi"</b></p>
Dòng 1: template. Dòng 2: x=value.
Một biến tên x. Phải escape & trước.
Template với giá trị đã escape HTML.
Ví dụ:
Đầu vào:
<p>{{x}}</p>
x=<b>&"hi"</b>
Đầu ra:
<p><b>&"hi"</b></p>
Giải thích:
Đang tải editor...