如何在 HTML 中利用 data-* 自定义属性在前后端之间安全传递临时数据

大辰吖_6677

大辰吖_6677

2026-07-06

134人浏览

原创

data-*属性仅适合存储非敏感静态元数据,不可用于传递密钥等敏感信息;服务端注入需转义、限长、避免嵌套;前端读取需手动类型转换,且框架中需显式透传。

如何在 html 中利用 data-* 自定义属性在前后端之间安全传递临时数据

data-* 属性根本不能“安全”传递数据,它只适合存非敏感、静态元数据

data-* 属性不是传输通道,而是公开挂载点——所有值都明文暴露在 HTML 源码、DevTools 和网络响应中。服务端塞进去的 data-api-key="sk_live_...",前端 JS 还没执行,用户右键“查看页面源代码”就全看到了。所谓“前后端传递”,实际只是服务端渲染时把轻量上下文写进 DOM,前端读取后用作参数或标识,不涉及加密、签名或校验。

服务端渲染时 data-* 的正确写法与常见翻车点

服务端(如 Node.js 模板、PHP、Django)往 HTML 里注入 data-*,必须做三件事:转义、限制长度、避免嵌套结构。

  • JSON 字符串必须先 JSON.stringify(),再 HTML 转义(比如 " 替换双引号),否则遇到换行或单引号会直接让前端 JSON.parse() 报错
  • data-initial-state 这类字段建议控制在 2KB 内;超过就该用 fetch() 按需加载,而不是塞进 DOM
  • 不要写 data-user='{"id":1,"token":"abc"}' —— token 绝对不能出现在 data-* 里,哪怕只是临时
  • 数字开头的属性名(如 data-2024-id)在 HTML 中合法,但 JS 必须用 el.dataset["2024Id"] 访问,点号语法无效

前端读取时必须手动类型转换,别信 dataset 的“自动映射”

dataset 返回的永远是字符串,且驼峰转换有硬性规则:连字符后字母大写,其余小写;下划线、点号、数字开头都不触发转换。

html-ppt-to-pdf
html-ppt-to-pdf

将使用 `

` 约定的 HTML 幻灯片转换为高保真、矢量文本 PDF(使用 Playwright + Chromium 原生 PDF 功能)。

下载
  • data-is-active="true"el.dataset.isActive === "true",不是布尔值;判断要用 el.dataset.isActive === "true",而非 Boolean(el.dataset.isActive)
  • data-count="42"+el.dataset.countNumber(el.dataset.count),不用 parseInt()(防截断)
  • data-config='{"mode":"prod"}'JSON.parse(el.dataset.config || "{}"),加空对象兜底
  • 含特殊字符的属性,比如 data-user_namedata-2024-year,一律改用 el.getAttribute("data-user_name"),别指望 dataset.userName 能读到

框架组件里 data-* 默认丢失,透传必须显式声明

Vue/React/Svelte 不会自动把父级传入的 data-track-id 挂到子组件根元素上——这不是 bug,是设计。你看到的“属性消失”,其实是框架拦截了未声明的 props。

  • Vue:组件需设 inheritAttrs: false,模板中用 v-bind="$attrs" 手动挂到目标元素
  • React:函数组件要解构 props,比如 const { "data-track-id": trackId, ...rest } = props,再 <button></button>
  • Custom Element:只有 setAttribute("data-xxx", val) 才触发 attributeChangedCallbackel.dataset.xxx = val 不会

真正容易被忽略的,是 dataset 的“只读代理”本质——你改它,DOM 不变;你改 DOM,dataset 会同步更新,但 innerHTML 里看不到新值。调试时别查 innerHTML 判断是否写入成功,用 getAttribute() 才可靠。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2003

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5390

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

4746

10

html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

4795

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

2812

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2490

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2499

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4519

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2461

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程