页面输出时用 js 转义替换字符串中的 script 标签,防止 XSS

  function stringEncode(str){
      var div=document.createElement('div');
      if(div.innerText){
          div.innerText=str;
      }else{
          div.textContent=str;
      }
      return div.innerHTML;
  }

https://blog.iaiot.com/js-xss.html

tblStr = tblStr.replace(/",'gi'), stringEncode(""));
$('#search-result').append(tblStr);

其中g表示全文替换,i表示忽略大小写;

你可能感兴趣的:(网站,前端,SEO)