必须转义的html字符只有5个:&、、"、',因它们具有语法意义,不转义会导致解析错误;推荐统一使用命名实体、&、"、',非ascii字符则用数字实体更稳妥。

HTML文档里直接写 &、、<code>>、"、' 会破坏解析,必须转义 —— 这不是可选项,是浏览器解析器的硬性要求。
哪些字符必须转义?
只有5个字符在HTML中具有语法意义,它们一旦出现在文本或属性值中,就可能被解析器误判为标记结构:
:标签开始符,不转义会导致新标签被意外创建(比如 <code><p>Price 可能被截断为 <code><p>Price </p>+ 未闭合标签)-
>:虽在HTML5中部分上下文可省略转义,但XML、RSS、SVG、旧IE仍严格依赖,建议统一用> -
&:实体起始符,不转义会触发错误解析(如©被当成实体,而©实际应写作©) -
":双引号用于包裹属性值,出现在title="He said "Hi""中会提前闭合属性 -
':单引号同理,尤其在onclick='alert("x")'类内联脚本中极易出错,推荐用'或统一用双引号避免
命名实体 vs 数字实体怎么选?
命名实体(如 )易读但支持有限;数字实体(如 <code> 或 <code>)兼容性更好,且能表示任意Unicode字符。
- 日常开发优先用命名实体:
、<code>>、&、"、'—— 它们被所有现代浏览器和HTML5解析器无条件支持 - 需要显示非ASCII字符(如数学符号、emoji、多语言标点)时,用十进制
√(√)或十六进制√更稳妥,避免命名别名缺失问题 - 注意大小写:
<无效,才正确;<code> 和 <code> 都合法,但后者更常见于工具链输出
转义发生在哪个解析阶段?
HTML解析器的状态机决定是否处理实体 —— 不是所有位置都生效。
- 在文本节点中(如
<p>Hello <world></world></p>):会被还原为 <code> 并显示为纯文本 - 在属性值中(如
data-value="a & b"):&必须存在,否则& b可能被当作未结束实体报错 - 在
<script></script>或<style></style>内部:实体**不解析**,写就真显示为 <code>,需用原始字符或 JS 字符串转义 - 在注释或 CDATA 区域(如
]]>):实体也不生效,内容原样保留
PHP里用 html_entity_decode 还原时要注意什么?
该函数不是简单“反向操作”,参数错配会导致乱码或残留实体。
- 字符集必须匹配原文:若HTML页面是
UTF-8,调用时要显式传UTF-8,否则€可能变成 -
quotestyle参数影响引号处理:ENT_QUOTES同时解"和';ENT_NOQUOTES则忽略两者 - 无法识别的实体(如自定义
&myentity;)默认保留原样,不会报错,容易掩盖数据异常 - 不要对已解码过的字符串重复调用 ——
html_entity_decode('<')得到,再调一次还是 <code>,不是 <code>
最常被忽略的是:转义不是为了“看起来美观”,而是告诉解析器“这里没有语法含义”。哪怕只在一个 title 属性里漏掉 &,也可能导致整个属性值截断、JS执行失败或XSS漏洞暴露。
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!











