0

0

如何在Golang中处理Markdown转HTML的安全过滤 Go语言Bluemonday库防XSS

P粉602998670

P粉602998670

发布时间:2026-03-11 16:14:03

|

627人浏览过

|

来源于php中文网

原创

bluemonday默认禁止标签以防xss,需显式允许src属性并限制协议和域名;markdown解析后需放行等基础标签及href、id、class等安全属性;策略配置错误会导致静默返回空字符串,应通过tohtml获取错误信息定位问题。

如何在golang中处理markdown转html的安全过滤 go语言bluemonday库防xss

Bluemonday默认不放行<img alt="如何在Golang中处理Markdown转HTML的安全过滤 Go语言Bluemonday库防XSS" >标签,但业务需要显示图片怎么办

Bluemonday的uglyPolicyrelaxedPolicy都默认禁止<img alt="如何在Golang中处理Markdown转HTML的安全过滤 Go语言Bluemonday库防XSS" >,不是忘了配,是设计如此——XSS高危入口。真要支持图片,得显式允许src属性,且必须限制协议和域名。

实操建议:

立即学习go语言免费学习笔记(深入)”;

  • p.AllowAttrs("src").Matching(httpsRegex).OnElements("img"),其中httpsRegex推荐regexp.MustCompile(`^https?:\/\/[^\s]+$`)
  • 若需内网图或CDN,把https?换成更严格的域名白名单,比如^https?:\/\/(i\.example\.com|cdn\.example\.net)\/.*$
  • 绝对不要用AllowAllAttributes()AllowAllElements(),这等于关掉过滤
  • altwidthheight可酌情放开,但onerroronclick这类事件属性永远禁止

blackfridaygoldmark转Markdown时,HTML输出被Bluemonday二次过滤导致样式丢失

Markdown解析器(如goldmark)默认会把**bold**转成<strong></strong>,而Bluemonday的relaxedPolicy虽允许<strong></strong>,但若你用了自定义策略又没显式放行,就会被干掉——不是转换失败,是过滤太狠。

实操建议:

立即学习go语言免费学习笔记(深入)”;

  • 确认你的bluemonday.Policy调用了.AllowElements("strong", "em", "p", "br", "ul", "ol", "li", "a")等基础语义标签
  • <a></a>必须配AllowAttrs("href").Matching(safeURLRegex),否则所有链接变纯文本
  • 如果用了goldmark.WithExtensions(goldmark.ExtHeadingIDs),生成的id属性默认被删,需加.AllowAttrs("id").Globally()
  • 避免在Markdown里写<div class="note">...——Bluemonday默认禁<code><div>,强行开会导致不可控<h3> <code>bluemonday.Sanitize()返回空字符串却不报错,怎么定位是哪步拦住了内容

    这是最常踩的坑:输入一段带<script></script>onmouseover=的Markdown,Sanitize()静默返回空串,日志也没提示。原因不是崩溃,是Bluemonday内部把非法节点全删光后,只剩空DOM树,最终输出空字符串。

    星月写作
    星月写作

    专为网络小说、 剧本创作者打造的AI增效工具

    下载

    实操建议:

    立即学习go语言免费学习笔记(深入)”;

    • 先用policy.ToHTML([]byte(markdownHTML), nil)代替Sanitize(),它返回[]byteerror,错误里会含“unrecognized element”或“disallowed attribute”线索
    • 临时把策略设为bluemonday.UGLY_POLICY跑一次,看是否输出恢复——如果恢复,说明你自定义策略漏配了关键元素
    • 对输入做预检:strings.Contains(input, "<script strings.contains>,提前拦截并记录,比事后查空更高效</script>
    • 别依赖len(output) == 0判断失败,要检查output是否全空白(strings.TrimSpace后再判)

    Bluemonday + Goldmark组合下,class属性被过滤导致代码块无语法高亮

    Goldmark默认给<pre class="brush:php;toolbar:false;">&lt;code class=&quot;go&quot;&gt;&lt;/code&gt;加&lt;code&gt;class&lt;/code&gt;,但Bluemonday默认不放行&lt;code&gt;class&lt;/code&gt;——所以高亮JS找不到目标元素,不是JS没加载,是DOM里压根没&lt;code&gt;class&lt;/code&gt;。&lt;/p&gt;&lt;p&gt;实操建议:&lt;/p&gt;&lt;p&gt;&lt;span&gt;立即学习&lt;/span&gt;“&lt;a href=&quot;https://pan.quark.cn/s/00968c3c2c15&quot; style=&quot;text-decoration: underline !important; color: blue; font-weight: bolder;&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;go语言免费学习笔记(深入)&lt;/a&gt;”;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;加&lt;code&gt;.AllowAttrs(&quot;class&quot;).OnElements(&quot;code&quot;, &quot;pre&quot;)&lt;/code&gt;,别只写&lt;code&gt;&quot;code&quot;&lt;/code&gt;,&lt;code&gt;&lt;pre class=&quot;brush:php;toolbar:false;&quot;&gt;&lt;/code&gt;也需要(有些主题靠它控制边距)&lt;/li&gt;&lt;li&gt;若用Prism.js,它还读&lt;code&gt;data-language&lt;/code&gt;,得补上&lt;code&gt;.AllowAttrs(&quot;data-language&quot;).OnElements(&quot;code&quot;)&lt;/code&gt;&lt;/li&gt;&lt;li&gt;禁止用&lt;code&gt;Globally()&lt;/code&gt;放开&lt;code&gt;class&lt;/code&gt;,否则&lt;code&gt;@@##@@&lt;/code&gt;也能过&lt;/li&gt;&lt;li&gt;测试时用&lt;pre class=&quot;brush:php;toolbar:false;&quot;&gt;echo '&lt;pre class='brush:go;toolbar:false;'&gt; fmt.Println(&quot;hi&quot;)</pre>' | goldmark -f - | bluemonday-sanitize直连管道,比埋进Web handler里更容易复现<p>Bluemonday的策略对象不是一次配置终身有效——每次修改都要重新调用<code>Allow*方法生成新实例;缓存一个策略变量反复用没问题,但千万别在HTTP handler里每次新建策略再调AllowElements,那等于每次都在重定义,性能差还容易配错。

    如何在Golang中处理Markdown转HTML的安全过滤 Go语言Bluemonday库防XSS

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

210

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

247

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

356

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

214

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

409

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

490

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

200

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

1438

2025.06.17

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

相关下载

更多

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 6.1万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.9万人学习

最新文章

更多
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号