0

0

js怎么拼接html代码_js动态拼接html字符串【详解】

星夢妙者

星夢妙者

发布时间:2026-03-04 20:00:13

|

555人浏览过

|

来源于php中文网

原创

能不用字符串拼接html就别用,尤其涉及用户输入——xss风险高、可维护性差、dom更新效率低;应优先用textcontent、documentfragment或框架转义机制,避免手动拼接。

js怎么拼接html代码_js动态拼接html字符串【详解】

直接说结论:能不用就别用字符串拼接 HTML,尤其涉及用户输入时——XSS 风险高、可维护性差、DOM 更新效率低。

为什么 innerHTML 拼接容易出安全问题

很多人用 + 或模板字面量拼接 HTML,再塞进 innerHTML,比如:el.innerHTML = '<div>' + userName + '</div>'。只要 userName 来自用户输入(表单、URL 参数、localStorage),攻击者就能注入 <script>alert(1)</script> 这类代码。

  • 浏览器会把 innerHTML 的内容当作 HTML 解析并执行,不做过滤
  • textContent 是安全的替代,但它只写纯文本,不解析标签
  • 若必须渲染动态 HTML,优先用 DOMParser 或框架的转义机制,而不是手动拼接

createElement + appendChild 性能真的比字符串慢?

老说法是“字符串拼接快,DOM 操作慢”,但现代浏览器对小规模 DOM 构建优化很好;真正拖慢的是频繁触发重排(reflow)。关键不在“创建”本身,而在“插入时机”。

Keeva AI
Keeva AI

AI一键生成数字人营销视频

下载
  • 单次插入多个节点时,用 DocumentFragment 批量操作,避免多次重排
  • 不要在循环里反复写 el.appendChild(...),先建好 fragment 再一次性 append
  • 如果只是更新文本内容,textContentinnerHTML 快且安全
  • 示例:const frag = document.createDocumentFragment(); items.forEach(i => { const div = document.createElement('div'); div.textContent = i; frag.appendChild(div); }); el.appendChild(frag);

模板字符串里写 HTML 算不算“拼接”?

算,而且风险一样。ES6 模板字符串只是语法糖,`<div>${name}</div>`'<div>' + name + '</div>' 在 DOM 注入场景下没有本质区别。

立即学习前端免费学习笔记(深入)”;

  • 模板字符串不会自动转义,${} 里的变量照原样插入
  • 如果变量含 HTML 字符(如 、<code>"),浏览器照样解析成标签或破坏结构
  • 想安全插值,得自己封装转义函数,比如:function escapeHtml(str) { return str.replace(/[&"'/]/g, c => ({'&': '&', '': '>', '"': '"', "'": ''', '/': '/'}[c])); }
  • 更稳妥的做法:用 textContent 设内容,用 setAttribute 设属性,完全绕过 HTML 解析

最常被忽略的一点:不是“能不能拼”,而是“有没有必要拼”。很多场景下,用 classList.toggle 控制显隐、用 dataset 存数据、用 CSS 变量控制样式,比拼一整段 HTML 更轻、更可控、也更不容易漏掉转义。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
es6新特性
es6新特性

es6新特性有:1、块级作用域变量;2、箭头函数;3、模板字符串;4、解构赋值;5、默认参数;6、 扩展运算符;7、 类和继承;8、Promise。本专题为大家提供es6新特性的相关的文章、下载、课程内容,供大家免费下载体验。

106

2023.07.17

es6新特性有哪些
es6新特性有哪些

es6的新特性有:1、块级作用域;2、箭头函数;3、解构赋值;4、默认参数;5、扩展运算符;6、模板字符串;7、类和模块;8、迭代器和生成器;9、Promise对象;10、模块化导入和导出等等。本专题为大家提供es6新特性的相关的文章、下载、课程内容,供大家免费下载体验。

197

2023.08.04

JavaScript ES6新特性
JavaScript ES6新特性

ES6是JavaScript的根本性升级,引入let/const实现块级作用域、箭头函数解决this绑定问题、解构赋值与模板字符串简化数据处理、对象简写与模块化提升代码可读性与组织性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

231

2025.12.24

php中foreach用法
php中foreach用法

本专题整合了php中foreach用法的相关介绍,阅读专题下面的文章了解更多详细教程。

202

2025.12.04

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

557

2023.09.20

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

698

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

219

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1561

2023.10.24

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

4

2026.03.04

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.5万人学习

AngularJS教程
AngularJS教程

共24课时 | 4万人学习

CSS教程
CSS教程

共754课时 | 39.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号