安全替换敏感文本应只操作纯文本节点(node.text_node),避开html标签和事件监听器;遍历childnodes过滤文本节点,用replacewith保持结构;正则需转义元字符,中英文匹配策略不同,支持批量替换与分级处理。

安全替换节点中的敏感文本,关键不是直接改 innerHTML,而是只动纯文本节点(Node.TEXT_NODE),避开已有标签、事件监听器和结构逻辑。
只处理纯文本节点,跳过 HTML 标签
用 element.childNodes 遍历所有子节点,过滤出类型为 Node.TEXT_NODE 的节点;再检查其 textContent.trim() 是否非空,避免处理空白或换行符。
- 不用
element.children—— 它只返回元素节点,漏掉文本 - 不用
innerHTML替换 —— 会重新解析 HTML,可能执行脚本、丢失事件、破坏嵌套结构 - 用
node.replaceWith(fragment)原位更新,保持父级关系不变
正则匹配要防误伤和特殊字符
敏感词若含 .、*、+ 等正则元字符,必须先转义;中文无单词边界( 不可靠),建议用空格/标点包围逻辑或显式判断上下文。
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 手动转义函数示例:
str.replace(/[.*+?^${}()|[]\]/g, '\$&') - 英文可用
word实现整词匹配;中文建议写成(? - 加
g和i标志确保全局、不区分大小写替换
替换后包装为合法 DOM,不污染结构
把替换后的带 HTML 字符串(如 <span class="sensitive">***</span>)交给 document.createRange().createContextualFragment() 解析,生成真实 DOM 片段,再用 node.replaceWith() 插入。
- 比
innerHTML = ...安全:不执行内联脚本,不重绑事件,不触发重排风暴 - 比字符串拼接健壮:自动处理引号、编码、嵌套,输出是标准 DOM 节点
- 可配合回调函数实现等长星号:
match => "*".repeat(match.length)
批量替换多个词,一次正则搞定
把敏感词数组转成带转义的 | 分支正则,加上 (英文)或自定义边界(中文),再用回调统一处理:
- 构造方式:
new RegExp(`\b(${words.map(escapeRegExp).join('|')})\b`, 'gi') - 回调中可按词长度、词性或黑名单分级替换,比如“admin”→“***”,“password”→“••••••••”
- 避免重复标记:替换前检查文本是否已含
class="sensitive"等标记,跳过已处理节点
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










