推荐直接使用league/commonmark v2+,因其原生支持gfm、自动服务发现、精细安全控制(如'html_input'=>'strip'),且避免过时封装包的服务冲突与配置黑盒问题。

直接装 league/commonmark,别碰 graham-campbell/markdown 或 laravel-markdown 这类封装包——它们要么已过时,要么在 Laravel 10+ 中存在服务提供者冲突、配置不可控、HTML 安全开关藏得太深等问题。官方推荐且社区主力用的,就是 league/commonmark v2+。
为什么选 league/commonmark 而不是其他包
它原生支持 GitHub Flavored Markdown(GFM),表格、任务列表、代码块高亮(需插件)、脚注等都开箱可用;v2 起自动服务发现,不需手动注册服务提供者;环境可精细控制,比如强制关闭 HTML 输入防 XSS,而 erusev/parsedown 的 setSafeMode(true) 只是简单转义,无法阻止 <img onerror="alert(1)"> 这类绕过。
-
graham-campbell/markdown依赖旧版 CommonMark v1,不兼容 PHP 8.2+ 的弃用警告,且Markdown::convert()默认允许 HTML,关不干净 -
laravel-markdown的 Blade 指令底层还是调league/commonmark,但加了一层黑盒配置,出问题时难定位 -
erusev/parsedown没命名空间、无扩展机制,连表格都不支持,仅适合极简场景
composer require league/commonmark 的实操要点
运行命令后,不需要 php artisan vendor:publish,也不用改 config/app.php。v2+ 自动注册了 League\CommonMark\Environment\Environment 单例,但注意:别在每次 Blade 渲染里 new 一个 MarkdownConverter,那会反复初始化解析器,拖慢页面。
使用 markitdown 将文档和文件转换为 Markdown。适用于转换 PDF、Word (.docx)、PowerPoint (.pptx)、Excel (.xlsx, .xls)、HTML、CSV、JSON、XML 等格式。
- 正确做法:封装成辅助函数或 Blade 指令,复用同一个
Environment实例 - 必须禁用 HTML 输入:
['html_input' => 'strip'],否则用户提交<script>alert(1)</script>会被原样保留 - 如需 GFM 表格支持,额外装插件:
composer require league/commonmark-ext-tables,然后在 Environment 中 addExtension - 别漏掉
->getContent()——$converter->convert($text)返回的是 Document 对象,直接 echo 会报 “Object of class … could not be converted to string”
Blade 中安全渲染 Markdown 的写法
不能用 {{ $post->content }}(会把 HTML 当纯文本显示),也不能用 {!! $post->content !!}(若内容未解析就直接输出,等于放行 XSS)。正确路径是:先解析,再返回 HtmlString。
- 在
app/Helpers/markdown.php中定义函数:function md(string $text): \Illuminate\Support\HtmlString { $env = \League\CommonMark\Environment\Environment::createCommonMarkEnvironment(); $env->addExtension(new \League\CommonMark\Extension\GithubFlavored\GithubFlavoredExtension()); $converter = new \League\CommonMark\MarkdownConverter($env); return new \Illuminate\Support\HtmlString($converter->convert($text)->getContent()); } - 在
composer.json的"autoload": {"files": ["app/Helpers/markdown.php"]},再跑composer dump-autoload - Blade 中直接写:
{{ md($post->content) }}—— 不加!!,不加花括号包裹,Laravel 会识别HtmlString并跳过转义
容易被忽略的两个硬伤点
一是图片路径:用户在编辑器里上传的图,生成的是 ,但 Laravel 的 storage:link 是软链到 public/storage,而 CommonMark 不处理路径映射。你得在保存前把 /storage/ 替换成 {{ url('storage') }},或者用正则统一重写 src 属性。
二是模型访问器陷阱:如果在 Post 模型里加了 getContentHtmlAttribute(),那 JSON API 接口(比如 api/posts/1)返回的就会是 HTML 字符串,破坏前后端分离。该逻辑只应出现在视图层,不该污染数据层。
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!










