直接用 marked.js 渲染出转义 html 是因默认开启 sanitize 且返回已转义字符串;需设 sanitize: false, allowdangeroushtml: true,并用 innerhtml 赋值而非 textcontent。

为什么直接用 marked.js 会渲染出转义的 HTML 字符
常见现象是:你在 index.html 里写好 Markdown 文本,调用 marked() 得到字符串,但插入 innerHTML 后看到的是原始 HTML 标签(比如 <p>Hello</p>),而不是渲染后的段落。这是因为 marked() 默认开启 sanitize: true(v4+ 版本),且返回的是已转义的字符串;更关键的是——你可能没告诉它“别转义”,也没让浏览器真正解析 HTML。
实操建议:
- 显式关闭安全过滤:
marked.setOptions({ sanitize: false, allowDangerousHtml: true })(v4.3+ 必须加allowDangerousHtml: true才允许原生 HTML 输出) - 必须用
element.innerHTML = marked(markdownText),不能用textContent或innerText - 若用 CDN 引入,确保加载顺序:先
<script src="https://cdn.jsdelivr.net/npm/marked/marked.min.js"></script>,再执行初始化逻辑
如何从本地 .md 文件异步加载并渲染(不用服务端)
纯前端读取本地文件需绕过跨域限制,直接用 fetch('./doc.md') 在本地双击打开 index.html 时会失败(net::ERR_FILE_NOT_FOUND 或 CORS)。真实可行路径只有两条:走本地静态服务器,或把内容硬编码/内联为 JS 字符串。
实操建议:
- 开发阶段用
npx serve或python3 -m http.server启一个本地服务,再fetch('./README.md')就能正常工作 - 若坚持双击运行,可将 Markdown 内容预存为 JS 变量:
const mdContent = `# Title\n\n- item1\n- item2`; document.getElementById('preview').innerHTML = marked(mdContent); - 避免用
XMLHttpRequest+ 同步请求(已废弃),也别依赖FileReader让用户手动选文件——这不是“自动集成”的本意
渲染后代码块没高亮?prism.js 加载时机和触发方式
marked 本身不处理语法高亮,只生成带 <pre class="brush:php;toolbar:false;"><code class="js">...</code> 的结构。如果你看到灰扑扑的等宽字体,大概率是 <code>Prism.highlightAll()</code> 没执行,或 CSS 没加载,或 class 名不匹配。</pre>
通过 jina.ai 将网页抓取为精简的 markdown,用于在需要获取 URL 并获取压缩的 markdown 内容以节省 token。触发词 l...
实操建议:
- 确保在
marked()渲染完成后再调用Prism.highlightAll(),例如:document.getElementById('preview').innerHTML = marked(mdText); Prism.highlightAll(); - 引入 Prism 时要带对应语言包:
<script src="https://cdnjs.cloudflare.com/ajax/libs/prism/1.29.0/components/prism-javascript.min.js"></script> - 检查生成的
<code>标签是否有class="js"——marked 默认不会加这个 class,得靠renderer.code()自定义,或用highlight选项传函数
Vue/React 项目里别直接操作 innerHTML
如果你实际是在 Vue 或 React 项目中动态渲染 Markdown,硬塞 innerHTML 不仅破坏框架的数据流,还会导致响应式失效、事件丢失、甚至 XSS 风险失控。这不是“集成”而是“绕过”。
实操建议:
- Vue 用户优先用
v-html指令:<div v-html="compiledMarkdown"></div>,配合computed或watch触发marked() - React 用户用
{dangerouslySetInnerHTML: { __html: compiledMarkdown }},但务必确认输入可信;生产环境建议用react-markdown这类专用组件 - 任何框架下都不要在
mounted/useEffect里反复查 DOM、设innerHTML、再调Prism.highlightAll()—— 这类副作用应封装进自定义 Hook 或指令
最常被忽略的一点:marked 的输出是纯字符串,没有 DOM 节点引用。所有后续操作(高亮、绑定事件、查找子元素)都得在渲染后重新 query,且要注意异步时序——比如 Prism.highlightAll() 必须在 innerHTML 设置完毕的下一个 microtask 才可靠。
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!










