页面输出时用 js 转义替换字符串中的 script 标签,防止 XSS

  function stringEncode(str){
      var div=document.createElement('div');
      if(div.innerText){
          div.innerText=str;
      }else{
          div.textContent=str;
      }
      return div.innerHTML;
  }
tblStr = tblStr.replace(/",'gi'), stringEncode(""));
$('#search-result').append(tblStr);

其中g表示全文替换,i表示忽略大小写;

AD:水囊

你可能感兴趣的:(页面输出时用 js 转义替换字符串中的 script 标签,防止 XSS)